Không gian làm việc
Mỗi bản cài VulnScan hoạt động như một không gian làm việc. Không gian làm việc lưu thành viên, tài sản, lịch sử quét, phát hiện, báo cáo, cấu hình email, trạng thái giấy phép và dữ liệu chạy. Quản trị viên quản lý các cấu hình dùng chung như:- Quyền truy cập và vai trò thành viên.
- Gửi email qua SendGrid, AWS SES hoặc SMTP tùy chỉnh.
- Kích hoạt giấy phép, ngày hết hạn, phạm vi mục tiêu, giới hạn mục tiêu và tính năng được bật.
- Danh sách tài sản và lịch sử quét dùng chung.
Tài sản
Tài sản là mục tiêu được cấp phép mà VulnScan được phép phát hiện, quét, đưa vào báo cáo và tính vào giới hạn sử dụng. Các loại tài sản phổ biến:
Tài sản không chỉ là nhãn. Tài sản là ranh giới phạm vi giúp liên kết phát hiện tài sản, lượt quét, phát hiện lỗ hổng, báo cáo và kiểm soát giấy phép.
Mục tiêu quét
Mục tiêu quét là giá trị cụ thể được truyền vào lượt quét, ví dụ URL, tên máy chủ, địa chỉ IP, dải CIDR hoặc một dòng trong file mục tiêu. Một tài sản có thể sinh ra nhiều mục tiêu quét. Ví dụ tài sảnacme.com có thể dẫn tới các mục tiêu như app.acme.com, api.acme.com, vpn.acme.com và 203.0.113.21 sau giai đoạn phát hiện.
Trước khi quét, VulnScan chuẩn hóa mục tiêu và kiểm tra mục tiêu với phạm vi giấy phép đang hoạt động.
Kết quả phát hiện tài sản
Kết quả phát hiện tài sản mô tả những gì VulnScan thu được trước và trong quá trình kiểm tra lỗ hổng:- Tên miền con và máy chủ đang hoạt động.
- Cổng mở và dịch vụ giao thức.
- Trạng thái HTTP, chuyển hướng, tiêu đề trang, header và dữ liệu mô tả của phản hồi.
- Issuer, subject, SAN, ngày hết hạn, giao thức và cipher của chứng chỉ TLS.
- Tín hiệu WAF/CDN như Cloudflare khi phát hiện được.
- Công nghệ, framework, CMS, plugin, theme, banner dịch vụ và ứng viên CPE.
- URL đã thu thập, form, route API, tham số và điểm truy cập đáng chú ý.
Lượt quét
Lượt quét là một lần chạy bộ quét trên một hoặc nhiều mục tiêu. Mỗi lượt quét chuẩn lưu:- Liên kết tài sản và mục tiêu.
- Nguồn quét: Web UI, CLI hoặc lịch quét.
- Loại thông tin xác thực nếu có dùng.
- Trạng thái, tiến trình, thời gian bắt đầu, thời gian kết thúc và thời lượng.
- Metadata phát hiện tài sản, công nghệ, dịch vụ và phát hiện lỗ hổng.
- Tác vụ báo cáo và lịch sử xuất báo cáo.
Phát hiện
Phát hiện là một vấn đề bảo mật hoặc quan sát thông tin gắn với mục tiêu. Các trường quan trọng:
Phát hiện nên được xử lý dựa trên cả mức độ kỹ thuật và bối cảnh kinh doanh. Một lỗi High trên điểm đăng nhập công khai có thể khẩn cấp hơn một lỗi Critical trên máy thử nghiệm không truy cập được.
Bằng chứng và độ tin cậy
VulnScan tách chất lượng bằng chứng khỏi mức độ nghiêm trọng. Bằng chứng có thể đến từ:- Xác minh chủ động trực tiếp.
- So sánh phản hồi an toàn.
- Nhận diện sản phẩm và phiên bản.
- Đối chiếu CPE/CVE đã biết.
- File, header, panel, dịch vụ hoặc trạng thái giao thức bị lộ.
- Rà soát bằng AI khi được bật.
Ngữ cảnh xác thực
Ngữ cảnh xác thực là thông tin truy cập do người dùng cung cấp để VulnScan kiểm tra các khu vực sau đăng nhập. Các loại được hỗ trợ:- Cookie phiên đăng nhập.
- Header HTTP tùy chỉnh.
- Bearer token hoặc API key.
- Thông tin HTTP Basic Authentication.
Tác vụ báo cáo
Tác vụ báo cáo là tác vụ xuất báo cáo được lưu trong cơ sở dữ liệu. CSV và JSON phù hợp cho quy trình kỹ thuật và tự động hóa. PDF chạy dưới dạng tác vụ nền vì báo cáo lớn có thể cần nhiều thời gian để render. Người dùng có thể đóng trình duyệt trong khi tác vụ vẫn tiếp tục. Nếu đã cấu hình email, người tạo báo cáo sẽ nhận thông báo khi PDF sẵn sàng.Phân tích hỗ trợ bởi AI
AI có thể được bật như một lớp phân tích bổ sung khi giấy phép và cấu hình cho phép. AI có thể hỗ trợ:- Nhận diện điểm truy cập và tham số đáng chú ý.
- Diễn giải bằng chứng.
- Hỗ trợ phát hiện lỗ hổng.
- Giảm cảnh báo nhầm.
- Gộp và nhóm các phát hiện liên quan.
- Diễn giải hướng khắc phục.
- Tạo nội dung báo cáo tiếng Anh và tiếng Việt.
Khái niệm WAF
Ngoài quét lỗ hổng, VulnScan còn cung cấp tường lửa ứng dụng web (WAF) hoạt động tại lớp biên. Các khái niệm WAF cốt lõi:
Đây là khái niệm độc lập với việc phát hiện WAF/CDN của mục tiêu trong giai đoạn quét. Xem chi tiết tại Tổng quan WAF.