You can not select more than 25 topics Topics must start with a letter or number, can include dashes ('-') and can be up to 35 characters long.
 
 
 
 
 
 

2.1 KiB

安全扫描问题清单

执法/企业端

序号 问题描述 风险等级 状态
1 支持较老的 TLS 版本 已改
2 未实施加密 未改(一期的 HTTPS 问题,不好改变当前生产环境)
3 检测到 SHA-1 密码套件 已改

监督端

序号 问题描述 风险等级 状态
1 JWT 中的弱签名(3个) 已改
2 JWT 过期(3个) 已改
3 易受攻击的组件(2个) 已改
4 查询中的密码参数 已改
5 SRI (Subresource Integrity) 的检查 已改

主机

主机 问题描述 风险等级 状态
.25 SSLV2 和 SSLV3 协议检测【原理扫描】 WAF 我们动不了
.25 目标使用过期的 TLS1.0 版协议【原理扫描】 WAF 我们动不了
.19 目标主机 showmount -e 信息泄露(CVE-1999-0554) 已改
.3 目标使用过期的 TLS1.0 版协议【原理扫描】 已改
.6 SSH 服务支持弱加密算法【原理扫描】 已改
.5 SSH 服务支持弱加密算法【原理扫描】 已改

等保测评项

监督端

编号 测试项 风险等级
4.2.1.1 验证码测试 低风险
4.2.1.2 认证错误提示 低风险
4.1.2 服务器指纹信息 低风险
4.2.3.3 业务数据机密性保护 高风险
4.2.3.4 个人信息机密性保护 高风险
4.2.2.4 基于用户身份的纵向越权操作测试 高风险
4.2.2.1 服务器敏感目录遍历 中风险

企业端

测试项 风险等级
验证码测试 低风险
认证错误提示 低风险
基于用户身份的横向越权测试 中风险

执法端

测试项 风险等级
验证码测试 低风险
认证错误提示 低风险
基于用户身份的横向越权测试 中风险