跳到主内容

安全扫描

Security Scan 提供商(Type:Security Scan)探测一个或多个网页目标,识别它们运行的软件(产品、厂商、版本),并报告匹配的已知漏洞(CVE)。指纹和 CVE 数据来自在线数据源,所以无需升级 Casdoor,扫描结果也是最新的。

配置提供商​

  1. 进入 Providers → Add。

  2. 把 Category 设为 Scan,Type 设为 Security Scan。

  3. 选择 Sub-type,它决定扫描目标从哪里来:

    子类型目标
    Site同一组织中配置的 Sites。 Casdoor 从每个 Site 推导出基础地址并扫描。
    Url在 URL 字段中明确填写的地址列表。
  4. 填写下面的字段,然后点击 Save。

字段适用于描述
Online list两者可选:额外的 CVE / 指纹数据源地址(JSON)。它会合并到内置列表之上,你可以加入自己的特征。留空则只使用内置列表。
URL仅 Url 子类型一个或多个目标地址,每行一个(例如 https://example.com)。 Url 扫描必填。
数据源

Casdoor 总是从 https://casdoor.ai/casdoor-data/data.json 加载内置的 CVE 和指纹列表,并把 Online list 数据源合并在上面。如果某个数据源无法访问,扫描会用已经加载的列表继续进行。

运行扫描​

打开已保存的提供商,点击 Scan。必须先保存提供商:新建提供商还没保存时,按钮不可用。

结果显示在按钮下方的表格中。每一行是一条发现:

列描述
名称目标名称(Site 名称或地址)。
Product / Vendor / Version在目标上检测到的软件。
Severity匹配的严重程度。
CVEs匹配的 CVE,每个都链接到其参考资料,并显示自身的严重程度和摘要。

没有匹配到指纹的目标也会单独显示一行,没有产品和 CVE,表明它已被扫描。完整结果也会保存到提供商的 metadata 字段。

API​

扫描通过以下方式触发:

GET /api/scan?owner=<owner>&name=<provider-name>&target=<optional>
  • owner 和 name 标识安全扫描提供商;子类型、在线列表和 URL 目标都从该提供商读取。
  • target 可选。 Url 扫描时它会覆盖配置的地址列表;Site 扫描时按子串过滤推导出的基础地址。 Url 扫描必须在这里或提供商的 URL 字段中提供目标。

响应返回发现列表,同样的结果也会保存到提供商的 metadata 中。