Chuyển đến nội dung chính
Một lượt quét tốt bắt đầu trước khi bấm Bắt đầu quét. Trang này hướng dẫn cách chọn phạm vi, chuẩn bị xác thực, hiểu các tùy chọn quét và tránh những lỗi cấu hình thường gặp.

Trước khi quét

Xác nhận các mục sau trước khi quét mục tiêu thuộc môi trường vận hành chính:
Hạng mụcCần xác nhận
Quyền kiểm thửTổ chức sở hữu mục tiêu hoặc có quyền kiểm thử rõ ràng bằng văn bản.
Phạm vi giấy phépMục tiêu nằm trong giấy phép VulnScan đang hoạt động.
Đường mạngMáy chạy VulnScan truy cập được mục tiêu từ vị trí mạng dự kiến.
Khả năng chịu tảiChủ sở hữu mục tiêu hiểu rằng kiểm thử bảo mật có thể tạo lưu lượng, log và cảnh báo.
Xác thựcTài khoản kiểm thử, cookie, token, header HTTP hoặc Basic Auth đã sẵn sàng nếu cần.
Thông báoEmail đã cấu hình nếu đội vận hành cần nhận thông báo quét xong hoặc báo cáo sẵn sàng.
Báo cáoĐội vận hành biết cần CSV, JSON, PDF hoặc cả ba.

Chọn đúng phạm vi

Phạm viKhi nào dùngCần chú ý
Một URLCần kiểm tra tập trung một điểm vào ứng dụng.Có thể bỏ sót ứng dụng liên quan ở tên miền con khác.
Tên miền gốcCần phát hiện trên tên miền doanh nghiệp như acme.com.Nên xem lại tên miền con đã phát hiện trước khi quét rộng.
Tên miền conCần kiểm tra lặp lại một ứng dụng như app.acme.com.Dùng xác thực nếu phần lớn chức năng nằm sau đăng nhập.
Địa chỉ IPCần kiểm tra dịch vụ mạng và thành phần lộ ra ngoài trên một máy chủ.Ứng dụng web dùng virtual host có thể cần quét bằng tên máy chủ.
Dải CIDRCần lập danh sách và kiểm tra dịch vụ trên một dải mạng sở hữu.Nên bắt đầu với dải nhỏ và xác nhận giới hạn tốc độ.
File mục tiêuCần tự động hóa CLI lặp lại cho nhiều mục tiêu đã biết.Quản lý file bằng quy trình thay đổi và loại bỏ mục tiêu đã ngừng dùng.

Quy trình trên Web UI

  1. Mở Tài sản.
  2. Thêm hoặc chọn tài sản cần đánh giá.
  3. Xem trang chi tiết tài sản để kiểm tra tín hiệu phát hiện.
  4. Chọn Bắt đầu quét.
  5. Xác nhận tên lượt quét và danh sách mục tiêu.
  6. Chỉ bật phạm vi tên miền con khi tên miền và các host phát hiện được nằm trong phạm vi cho phép.
  7. Thêm ngữ cảnh xác thực nếu ứng dụng yêu cầu đăng nhập.
  8. Bắt đầu quét và theo dõi tiến trình trên trang chi tiết lượt quét.
Bắt đầu quét

Tùy chọn xác thực

Tùy chọnKhi nào dùngVí dụ
CookieỨng dụng web sau đăng nhập.session=REDACTED; tenant=acme
Header tùy chỉnhAPI token, bearer token, định tuyến theo tenant, cổng môi trường thử nghiệm hoặc header định tuyến nội bộ.Authorization: Bearer REDACTED
Basic AuthTrang thử nghiệm hoặc ứng dụng nội bộ dùng HTTP Basic Authentication.scanner:REDACTED
Xem hướng dẫn chi tiết tại Quét có xác thực.

Lệnh CLI tương đương

Dùng CLI khi lượt quét cần chạy từ tự động hóa, tác vụ định kỳ, CI/CD hoặc quy trình lặp lại của đội bảo mật.
Mục tiêuMẫu lệnh
Quét một ứng dụngvulnscan scan --target https://app.acme.com --output ./reports --format json,csv
Quét nhiều mục tiêuvulnscan scan --target https://app.acme.com --target https://api.acme.com --output ./reports --format json,csv
Quét từ filevulnscan scan --target-file ./targets.txt --output ./reports --format json,csv
Bao gồm tên miền convulnscan scan --target acme.com --include-subdomains --output ./reports --format json,csv
Quét bằng cookievulnscan scan --target https://portal.acme.com --cookie "session=REDACTED" --output ./reports --format json,csv
Quét bằng headervulnscan scan --target https://api.acme.com -H "Authorization: Bearer REDACTED" --output ./reports --format json,csv
Quét bằng Basic Authvulnscan scan --target https://staging.acme.com --basic-auth "scanner:REDACTED" --output ./reports --format json,csv
Xuất PDF tiếng Việtvulnscan scan --target https://app.acme.com --output ./reports --format pdf --lang vi
Xem đầy đủ tại Tham chiếu CLI.

Đầu ra của lượt quét

VulnScan lưu các lượt quét chuẩn từ Web UI, CLI và lịch quét vào cơ sở dữ liệu của không gian làm việc. Nguồn quét vẫn được hiển thị để phục vụ kiểm tra và xử lý sự cố. Các định dạng xuất báo cáo được hỗ trợ:
Định dạngDùng cho
CSVTheo dõi khắc phục, bảng tính, nhập ticket và sổ đăng ký lỗ hổng.
JSONSIEM, SOAR, tích hợp tùy chỉnh, xử lý bằng chứng và luồng dữ liệu.
PDFTóm tắt điều hành, báo cáo gửi khách hàng, hồ sơ kiểm tra và rà soát quản lý.
PDF chạy dưới dạng tác vụ nền. Đóng trình duyệt không làm hủy quá trình xuất.

Chiến lược lập lịch

Dùng lịch quét định kỳ khi mục tiêu đủ quan trọng để cần theo dõi liên tục. Gợi ý ban đầu:
Loại tài sảnTần suất đề xuất
Ứng dụng vận hành chính công khai trên InternetHằng tuần hoặc sau thay đổi lớn.
Cổng khách hàng quan trọngHằng tuần và quét thủ công sau thay đổi rủi ro cao.
Ứng dụng thử nghiệm trong CI/CDTheo nhu cầu trong quá trình xác nhận phát hành.
Phát hiện tài sản theo tên miền gốcHằng tuần hoặc hằng tháng, tùy tốc độ thay đổi tài sản.
Dải CIDR công khai nhỏHằng tháng hoặc sau thay đổi hạ tầng.
Tránh quét phạm vi lớn trong giờ cao điểm nếu chủ sở hữu mục tiêu chưa phê duyệt.

Checklist cấu hình

Trước khi bấm Bắt đầu quét, hãy kiểm tra:
  • Mục tiêu quét đúng tên máy chủ, URL, IP hoặc CIDR dự kiến.
  • Mục tiêu nằm trong phạm vi giấy phép đang hoạt động.
  • Trang chi tiết tài sản hiển thị đúng ngữ cảnh phát hiện.
  • Ứng dụng cần đăng nhập có phiên hoặc token kiểm thử hợp lệ.
  • Nguồn quét và yêu cầu đầu ra đã rõ.
  • Đội vận hành biết ai xử lý phát hiện Critical và High.
  • Thông báo xuất PDF đã cấu hình nếu bên liên quan cần tải báo cáo sau.

Lỗi cấu hình thường gặp

LỗiẢnh hưởngCách xử lý
Chỉ quét IP của ứng dụng dùng virtual hostBộ quét có thể bỏ sót nội dung web theo tên máy chủ.Quét tên máy chủ hoặc URL thật.
Dùng cookie đã hết hạnKhông kiểm tra được trang sau đăng nhập.Tạo lại phiên trước khi quét.
Quét rộng tên miền gốc ngay từ đầuQuá nhiều dữ liệu trước khi đội phụ trách hiểu phạm vi.Bắt đầu bằng phát hiện tài sản, rà soát danh sách, rồi mở rộng.
Bỏ qua tín hiệu WAF/CDNPhát hiện có thể phản ánh hành vi ở lớp biên thay vì origin.Xem ngữ cảnh WAF/CDN trong trang chi tiết tài sản.
Chỉ xuất PDF cho đội kỹ thuậtĐội kỹ thuật thiếu trường dữ liệu có cấu trúc.Xuất CSV hoặc JSON cùng với PDF.