You can not select more than 25 topics Topics must start with a letter or number, can include dashes ('-') and can be up to 35 characters long.

61 lines
2.1 KiB

# 安全扫描问题清单
## 执法/企业端
| 序号 | 问题描述 | 风险等级 | 状态 |
|------|----------|----------|------|
| 1 | 支持较老的 TLS 版本 | 中 | 已改 |
| 2 | 未实施加密 | 中 | 未改(一期的 HTTPS 问题,不好改变当前生产环境) |
| 3 | 检测到 SHA-1 密码套件 | 中 | 已改 |
## 监督端
| 序号 | 问题描述 | 风险等级 | 状态 |
|------|----------|----------|----|
| 1 | JWT 中的弱签名(3个) | 高 | 已改 |
| 2 | JWT 过期(3个) | 高 | 已改 |
| 3 | 易受攻击的组件(2个) | 高 | 已改 |
| 4 | 查询中的密码参数 | 高 | 已改 |
| 5 | SRI (Subresource Integrity) 的检查 | 中 | 已改 |
## 主机
| 主机 | 问题描述 | 风险等级 | 状态 |
|------|----------|----------|-----------|
| .25 | SSLV2 和 SSLV3 协议检测【原理扫描】 | 高 | WAF 我们动不了 |
| .25 | 目标使用过期的 TLS1.0 版协议【原理扫描】 | 中 | WAF 我们动不了 |
| .19 | 目标主机 showmount -e 信息泄露(CVE-1999-0554) | 高 | 已改 |
| .3 | 目标使用过期的 TLS1.0 版协议【原理扫描】 | 中 | 已改 |
| .6 | SSH 服务支持弱加密算法【原理扫描】 | 中 | 已改 |
| .5 | SSH 服务支持弱加密算法【原理扫描】 | 中 | 已改 |
## 等保测评项
### 监督端
| 编号 | 测试项 | 风险等级 |
|------|--------|----------|
| 4.2.1.1 | 验证码测试 | 低风险 |
| 4.2.1.2 | 认证错误提示 | 低风险 |
| 4.1.2 | 服务器指纹信息 | 低风险 |
| 4.2.3.3 | 业务数据机密性保护 | 高风险 |
| 4.2.3.4 | 个人信息机密性保护 | 高风险 |
| 4.2.2.4 | 基于用户身份的纵向越权操作测试 | 高风险 |
| 4.2.2.1 | 服务器敏感目录遍历 | 中风险 |
### 企业端
| 测试项 | 风险等级 |
|--------|----------|
| 验证码测试 | 低风险 |
| 认证错误提示 | 低风险 |
| 基于用户身份的横向越权测试 | 中风险 |
### 执法端
| 测试项 | 风险等级 |
|--------|----------|
| 验证码测试 | 低风险 |
| 认证错误提示 | 低风险 |
| 基于用户身份的横向越权测试 | 中风险 |