安全扫描
Security Scan 提供商(Type:Security Scan)探测一个或多个网页目标,识别它们运行的软件(产品、厂商、版本),并报告匹配的已知漏洞(CVE)。指纹和 CVE 数据来自在线数据源,所以无需升级 Casdoor,扫描结果也是最新的。
配置提供商
-
进入 Providers → Add。
-
把 Category 设为 Scan,Type 设为 Security Scan。
-
选择 Sub-type,它决定扫描目标从哪里来:
子类型 目标 Site 同一组织中配置的 Sites。 Casdoor 从每个 Site 推导出基础地址并扫描。 Url 在 URL 字段中明确填写的地址列表。 -
填写下面的字段,然后点击 Save。
| 字段 | 适用于 | 描述 |
|---|---|---|
| Online list | 两者 | 可选:额外的 CVE / 指纹数据源地址(JSON)。它会合并到内置列表之上,你可以加入自己的特征。留空则只使用内置列表。 |
| URL | 仅 Url 子类型 | 一个或多个目标地址,每行一个(例如 https://example.com)。 Url 扫描必填。 |
数据源
Casdoor 总是从 https://casdoor.ai/casdoor-data/data.json 加载内置的 CVE 和指纹列表,并把 Online list 数据源合并在上面。如果某个数据源无法访问,扫描会用已经加载的列表继续进行。
运行扫描
打开已保存的提供商,点击 Scan。必须先保存提供商:新建提供商还没保存时,按钮不可用。
结果显示在按钮下方的表格中。每一行是一条发现:
| 列 | 描述 |
|---|---|
| 名称 | 目标名称(Site 名称或地址)。 |
| Product / Vendor / Version | 在目标上检测到的软件。 |
| Severity | 匹配的严重程度。 |
| CVEs | 匹配的 CVE,每个都链接到其参考资料,并显示自身的严重程度和摘要。 |
没有匹配到指纹的目标也会单独显示一行,没有产品和 CVE,表明它已被扫描。完整结果也会保存到提供商的 metadata 字段。
API
扫描通过以下方式触发:
GET /api/scan?owner=<owner>&name=<provider-name>&target=<optional>
owner和name标识安全扫描提供商;子类型、在线列表和 URL 目标都从该提供商读取。target可选。 Url 扫描时它会覆盖配置的地址列表;Site 扫描时按子串过滤推导出的基础地址。 Url 扫描必须在这里或提供商的 URL 字段中提供目标。
响应返回发现列表,同样的结果也会保存到提供商的 metadata 中。