有一个项目部署之后,客户找专门的团队扫描了一下,一堆堆的漏洞啊。
正常以为按照这里面的建议升级对应版本做适配就完了,但是坑爹的发现升级之后隔一段时间再扫描又有漏洞,比如之前es建议升级到7.14,下一次扫描还有漏洞建议升级到7.17.12。。。都搞三回了,都被客户叼了,有没有什么工具能自己先扫描一下的?
按CVE扫,永远扫不完,有些漏洞只是特定场景下的特定操作才会触发的,根本威胁不到安全。但是软件不会管这个。
同求骚漏洞的开源软件
擦,这还是系统内部扫描的,封端口没用
是啊,给了平台最高权限以及服务器root去扫描的
扫描器不太能做到这么全面,这是主机安全装agent探测到的吧,基于版本匹配的;找找免费hids之类的试下?国内的话之前看到字节有个社区版的(Elkeid)可以试下效果,。
你一说我也感觉很像那种云服务器自带的漏洞扫描,华为云或者阿里云经常有这种漏洞提示,都没怎么管过
CVE是会更新的 你无法在今天修复明天才发现的漏洞
可以用 nessus 或者 gvm 搭一个
有个方法不知道可行不,你把你的业务部署到docker里,扫描的时候让他去扫宿主机
有个墨菲安全的玩意,给 idea 装个插件可以扫,
idea 插件里面直接搜 MurphySec
有一个软件叫xray,就是安全扫描软件的 ![]()
如果是流量类扫描,要么你可以咸鱼找人租一个绿盟,一般租就是几百块到几十块?
其实appscan、nessus之类的,倒是有和谐版,appscan需要录制流量,相对要准确些,sql注入基本都能查出来。
感谢,我去试一试,目前找了下,好像https://github.com/aquasecurity/trivy可以做类似的事情,输出一个table展示
感谢,去试一试
我也试了这家的,还订阅了漏洞提醒
并不是为了扫描未来的,而是同一个软件可能会有新旧CVE漏洞,此时感觉是依次提示CVE、而不是直接只提示最新的,导致需要多次整改

