# 安全扫描问题清单 ## 执法/企业端 | 序号 | 问题描述 | 风险等级 | 状态 | |------|----------|----------|------| | 1 | 支持较老的 TLS 版本 | 中 | 已改 | | 2 | 未实施加密 | 中 | 未改(一期的 HTTPS 问题,不好改变当前生产环境) | | 3 | 检测到 SHA-1 密码套件 | 中 | 已改 | ## 监督端 | 序号 | 问题描述 | 风险等级 | 状态 | |------|----------|----------|----| | 1 | JWT 中的弱签名(3个) | 高 | 已改 | | 2 | JWT 过期(3个) | 高 | 已改 | | 3 | 易受攻击的组件(2个) | 高 | 已改 | | 4 | 查询中的密码参数 | 高 | 已改 | | 5 | SRI (Subresource Integrity) 的检查 | 中 | 已改 | ## 主机 | 主机 | 问题描述 | 风险等级 | 状态 | |------|----------|----------|-----------| | .25 | SSLV2 和 SSLV3 协议检测【原理扫描】 | 高 | WAF 我们动不了 | | .25 | 目标使用过期的 TLS1.0 版协议【原理扫描】 | 中 | WAF 我们动不了 | | .19 | 目标主机 showmount -e 信息泄露(CVE-1999-0554) | 高 | 已改 | | .3 | 目标使用过期的 TLS1.0 版协议【原理扫描】 | 中 | 已改 | | .6 | SSH 服务支持弱加密算法【原理扫描】 | 中 | 已改 | | .5 | SSH 服务支持弱加密算法【原理扫描】 | 中 | 已改 | ## 等保测评项 ### 监督端 | 编号 | 测试项 | 风险等级 | |------|--------|----------| | 4.2.1.1 | 验证码测试 | 低风险 | | 4.2.1.2 | 认证错误提示 | 低风险 | | 4.1.2 | 服务器指纹信息 | 低风险 | | 4.2.3.3 | 业务数据机密性保护 | 高风险 | | 4.2.3.4 | 个人信息机密性保护 | 高风险 | | 4.2.2.4 | 基于用户身份的纵向越权操作测试 | 高风险 | | 4.2.2.1 | 服务器敏感目录遍历 | 中风险 | ### 企业端 | 测试项 | 风险等级 | |--------|----------| | 验证码测试 | 低风险 | | 认证错误提示 | 低风险 | | 基于用户身份的横向越权测试 | 中风险 | ### 执法端 | 测试项 | 风险等级 | |--------|----------| | 验证码测试 | 低风险 | | 认证错误提示 | 低风险 | | 基于用户身份的横向越权测试 | 中风险 |