为什么选择华为Web漏洞扫描

为什么选择华为Web漏洞扫描

华为Web漏洞扫描采用网页爬虫的方式全面深入的爬取网站url,基于多种不同能力的漏洞扫描插件,模拟用户真实浏览场景,逐个深度分析网站细节,帮助用户发现网站潜在的安全隐患。同时内置了丰富的无害化扫描规则,以及扫描速率动态调整能力,可有效避免用户网站业务受到影响。

扫描全面

涵盖多种类型资产扫描,支持云内外网站、主机漏洞、二进制成分分析和移动应用安全,智能关联各资产,自动发现资产指纹信息,避免扫描盲区。

简单易用

配置简单,一键全网扫描。可自定义扫描事件,分类管理资产安全,让运维工作更简单,风险状况更清晰了然。

高效精准

采用Web2.0智能爬虫技术,内部验证机制不断自测和优化,提高检测准确率。

时刻关注业界紧急CVE爆发漏洞情况,自动扫描,快速了解资产安全风险。

快速排查用户软件包/固件中的开源软件、安全配置等风险。

报告全面

清晰简洁的扫描报告,多角度分析资产安全风险,多元化数据呈现,将安全数据智能分析和整合,使安全现状清晰明了。

Web漏洞扫描用户指南

Web漏洞扫描用户指南

活动规则

活动对象:华为云电销客户及渠道伙伴客户可参与消费满送活动,其他客户参与前请咨询客户经理

活动时间: 2020年8月12日-2020年9月11日

一、快速购买Web漏洞扫描工具

  • 收起 展开
    操作场景 收起 展开

    该任务指导用户首次使用漏洞管理服务(Web漏洞扫描)时,如何购买漏洞管理服务(Web漏洞扫描)的专业版扫描功能。

    须知:

    -仅支持从专业版升级至高级版,当您是专业版用户时,如果需要将专业版扫描配额包中的二级域名配额升级为一级域名配额,可以直接将专业版升级到高级版。

    -不支持多个版本同时存在。如果是老客户,已购买的版本下存在基础版和专业版,基础版全部免费升级为专业版,版本到期时间以订单到期时间最长的为准。

    -不支持从专业版或高级版直接升级至企业版,当您是专业版或高级版用户时,如果需要使用企业版,请直接购买企业版。为保证您的权益,请您购买企业版后,提工单退订专业版或高级版。

    -购买漏洞扫描服务或配额后,不支持直接修改配额,仅支持升级规格,请谨慎操作。如需减少配额请参考如何减少漏洞管理服务配额

    了解详情
  • 收起 展开
    前提条件 收起 展开

    已获取管理控制台的登录帐号(拥有VSS Administrator与BSS Administrator权限)与密码。

    了解详情
  • 收起 展开
    购买步骤 收起 展开

    1.登录管理控制台

    2.在页面上方选择区域或项目后,单击,选择“安全与合规 > 漏洞扫描服务”,进入漏洞扫描服务管理界面。

    说明:

    -首次使用漏洞管理服务,您可以在页面左侧,单击“立即购买”,进入漏洞管理服务购买页面。

    -如果您已经体验了基础版,请在页面的右上角,单击“升级规格”,进入漏洞管理服务购买页面。

    3.在购买漏洞扫描服务界面,进行服务选型配置。

    -“计费模式”选择“包年/包月”参数配置完成后,请执行4。

    说明:

    -使用基础版的用户,可以继续使用基础版的功能,每个用户可添加的域名个数不超过5个。

    -当用户在使用中需要增加专业版/高级版/企业版域名扫描配额,购买的数量不能小于已购买的数量,到期时间不变。


    了解详情

二、Web漏洞扫描任务添加

  • 收起 展开
    前提条件 收起 展开

    -开通漏洞管理服务后,您首先需要将网站资产以IP或域名的形式添加到漏洞扫描服务中并完成域名认证,才能进行漏洞扫描。

    -如果您的网站中存在需要登录才能访问的网页,还需要配置网站登录信息(支持“Web页面登录”、“Cookie登录”和“Header登录”三种登录方式),漏洞管理服务才能为您更好的检测网站安全问题。

    说明:

    如果您在添加网站时,提示“当前套餐可新增域名已达到上限”,无法添加网站时,可参照以下方法进行处理:

    -参照域名配额扩容进行域名配额扩容,购买“扫描配额包”,“扫描配额包”必须大于当前版本已有的配额。

    -如果您的资产列表有不需要防护的网站,建议删除后再添加新的网站。

    了解详情
  • 收起 展开
    操作步骤 收起 展开

    1.已获取管理控制台的登录帐号与密码

    2.登录管理控制台

    3.在左侧导航树中,选择“安全与合规 > 漏洞扫描服务”,进入漏洞扫描服务页面。

    4.在“资产列表 > 网站”页签,单击“新建网站”,进入“新建网站 > 填写网站信息” 页面。

    5.单击左上角“添加”,如图1所示,配置网站信息。

    须知:

    漏洞管理服务是通过公网访问域名/IP地址进行扫描的,请确保该目标域名/IP地址能通过公网正常访问。

    图1 添加网站

    网站地址格式为:http://域名或IP地址、https://域名或IP地址。

    说明:

    您也可以选择“批量导入网站”,同时增加多个网站信息。

    6.单击“下一步”,进入“配置所有权认证”页面。

    说明:

    如果待检测站点的服务器搭建在华为云上,且该服务器是您当前登录帐号的资产,才可以选择“一键认证”的方式进行快速认证,否则只能选择“免认证”的方式进行认证。

    免认证,仔细阅读图1免认证方式中的“使用须知”,确认符合条件后,勾选“我已阅读并了解上述使用要求”,进行网站认证。

    图3 免认证方式

    一键认证,如图4所示。

    图4 一键认证方式

    须知:

    如果您选择“一键认证”方式进行域名认证,请确保待检测站点的服务器搭建在华为云的以下区域,且该服务器是您当前登录帐号的资产:

    -华北-北京一

    -华北-北京四

    -华东-上海一

    -华东-上海二

    -华南-广州

    -华南-深圳

    -东北-大连

    -西南-贵阳一

    7.单击“下一步”,进入“配置网站登录信息”页面。

    如果网站中存在需要登录才能访问的网页,进行登录设置后,漏洞管理服务能够为您更好的检测网站安全问题。如果此处未配置网站登录信息,则网站添加成功后,可参考网站登录设置进行网站信息的配置。

    8.阅读《华为云漏洞管理服务声明》后,勾选“我已阅读并同意《华为云漏洞管理服务声明》”。

    9.单击“确定”,添加网站成功。

    了解详情

三、Web漏洞扫描创建扫描任务

  • 收起 展开
    操作场景 收起 展开

    该任务指导用户通过漏洞管理服务创建扫描任务。

    了解详情
  • 收起 展开
    前提条件 收起 展开

    -已获取管理控制台的登录帐号与密码。

    -已添加网站。

    -如果您的网站设置了防火墙或其他安全策略,将导致漏洞管理服务的扫描IP被当成恶意攻击者而误拦截。因此,在使用漏洞管理服务前,请您将以下VSS的扫描IP添加至网站访问的白名单中:

    119.3.232.114,119.3.237.223,124.70.102.147,121.36.13.144,124.70.109.117,139.9.114.20,119.3.176.1

    了解详情
  • 收起 展开
    操作步骤 收起 展开

    1.登录管理控制台

    2.在左侧导航树中,选择“安全与合规 > 漏洞管理服务”,进入漏洞管理服务页面。

    3. 在“资产列表 > 网站”页签,单击对应的网站信息“操作”列的“扫描”,页面右侧 弹出“创建任务”窗口。

    4.配置扫描信息。


    参数说明请参见创建扫描任务


    说明:

    -如果您当前的服务版本已经为专业版,不会提示升级。

    -基础版支持常见漏洞检测、端口扫描。

    -专业版支持常见漏洞检测、端口扫描、弱密码扫描。

    -高级版支持常见漏洞检测、端口扫描、弱密码扫描。

    -企业版支持常见网站漏洞扫描、基线合规检测、弱密码、端口检测、紧急漏洞扫描、周期性检测。

    5.设置完成后,单击“开始扫描”。

    创建扫描任务后,会先进入“排队中”状态,满足运行条件后任务状态变为“进行 中”。

    扫描任务完成,您可以查看网站详情并下载网站扫描报告,详细操作请参见查看网站扫描详情下载网站扫描报告

    了解详情

四、Web漏洞扫描查看网站扫描详情

  • 收起 展开
    操作场景 收起 展开

    该任务指导用户通过漏洞扫描服务查看网站扫描结果,可以查看扫描项总览、业务风险列表、漏洞列表、端口列表、站点结构。

    了解详情
  • 收起 展开
    前提条件 收起 展开

    -已获取管理控制台的登录帐号与密码。

    -已添加网站。

    -已执行扫描任务。

    了解详情
  • 收起 展开
    操作步骤 收起 展开

    1.登录管理控制台

    2.在左侧导航树中,选择“安全与合规 > 漏洞扫描服务”,进入漏洞扫描服务页面。

    3.在“资产列表 > 网站”页签,进入网站列表入口。

    4.在目标域名所在行的“上一次扫描结果”列,单击分数或者“查看详情”,查看扫描任务详情,如图2所示。

    说明:

    -扫描任务详情界面默认显示最近一次的扫描情况,如果您需要查看其他时间的扫描情况,在“历史扫描报告”下拉框中,选择扫描时间点。

    -单击“重新扫描”,可以重新执行扫描任务。

    -如果需要修改扫描任务名称或者检测项,单击“编辑”,完成相关配置。

    -当扫描任务成功完成后,单击右上角的“生成报告”,生成网站扫描报告后,单击右上角的,可以下载任务报告,目前只支持PDF格式。

    图2 查看扫描任务详情

    5.选择“扫描项总览”页签,查看扫描项的检测结果,如图3所示。

    图3 扫描项总览

    说明:

    如果检测结果存在漏洞或者风险,可在“检测结果”列,单击“查看详情”了解漏洞或者风险的详细情况。

    6.选择“漏洞列表”页签,查看漏洞信息,如图4所示。

    图4 漏洞列表


    说明:

    -单击“查看更多”,可以查看详细的漏洞分析。

    -单击漏洞名称可以查看相应漏洞的“漏洞详情”、“漏洞简介”、“修复建议”。

    -如果您确认扫描出的漏洞不会对网站造成危害,请在目标漏洞所在行的“操作”列,单击“忽略”,忽略该漏洞,后续执行扫描任务会扫描出该漏洞,但扫描结果将不会统计忽略的漏洞。例如,如果您对2个低危漏洞执行了“忽略”操作,则再次执行扫描任务,扫描结果显示的低危漏洞个数将减少2。

    -如果想对已忽略的漏洞恢复为风险类型,在目标漏洞所在行的“操作”列,单击“取消忽略”,恢复检测此漏洞。

    7.选择“业务风险列表”页签,查看业务风险信息。

    8.选择“端口列表”页签,查看目标网站的端口信息,如图6所示。

    图6 端口列表


    9.选择“站点结构”页签,查看目标网站的站点结构信息,如图7所示。

    说明:

    站点结构显示的是目标任务的漏洞的具体站点位置,如果任务暂未扫描出漏洞,站点结构无数据显示。

    显示目标网站的基本信息,包括:

    -IP地址:目标网站的IP地址。

    -服务器:目标网站部署所使用的服务器名称(例如:Tomcat 、Apache httpd、 IIS等)。

    -语言:目标网站所使用的开发语言(例如:PHP、JAVA、C#等)。

    图7 站点结构


    后续处理

    当您修复网站漏洞后,在扫描详情界面右侧单击“重新扫描”,重新扫描网站后,请在网站扫描详情界面查看该漏洞是否已修复。

    了解详情

五、Web漏洞扫描下载扫描报告

  • 收起 展开
    操作场景 收起 展开

    当网站扫描任务成功完成后,您可以下载任务报告,报告目前只支持PDF格式。

    了解详情
  • 收起 展开
    前提条件 收起 展开

    已成功完成网站扫描任务,即目标网站的“扫描状态”为“已完成”。

    了解详情
  • 收起 展开
    操作步骤 收起 展开

    1.登录管理控制台

    2.在左侧导航树中,单击,选择“安全与合规 > 漏洞扫描服务”,进入漏洞扫描服务页面。

    3.在“资产列表 > 网站”页签,进入网站列表页面。

    4.在目标网站所在行的“安全等级”列,单击“查看报告”,进入扫描任务详情页面。

    5.单击右上角的,生成网站扫描报告,如图2所示

    说明:

    生成的扫描报告会在24小时后过期。过期后,若需要下载扫描报告,请再次单击“生成报告”,重新生成扫描报告。

    6.扫描报告生成完成后,单击右上角,将网站扫描报告下载到本地,如图3所示。

    网站漏洞扫描报告模板说明

    下载扫描报告后,您可以根据扫描结果,对漏洞进行修复。

    了解详情

Web漏洞扫描计费说明

Web漏洞扫描计费说明

活动规则

活动对象:华为云电销客户及渠道伙伴客户可参与消费满送活动,其他客户参与前请咨询客户经理

活动时间: 2020年8月12日-2020年9月11日

本小节主要介绍漏洞扫描服务的计费说明,包括计费项、计费模式、续费等。详细信息请参考产品价格详情

变更配置

-域名配额扩容:当您的业务需求增加,可在计费周期内“扩容”域名的扫描配额包。支持扩容专业版配额、高级版配额以及企业版配额。不支持多个版本同时存在。

-专业版升级为高级版:当您是专业版用户时,如果需要将专业版扫描配额包中的二级域名配额全部升级为一级域名配额,可以直接将专业版升级为高级版。

-退订:购买漏洞扫描服务的扫描配额包后,如需停止使用,请到费用中心执行退订操作。

续费

扫描配额包到期后,您可以进行续费以延长扫描配额包的有效期,也可以设置到期自动续费。续费相关操作,请参见续费管理

到期与欠费

-包周期资源开通成功后,如果没有按时续费,公有云平台会提供一定的保留期,详细信息请参见“保留期”。

-欠费后,可以查看欠费详情。为防止相关资源不被停止或者释放,请及时进行充值,帐号将进入欠费状态,需要在约定时间内支付欠款,详细操作请参考欠费还款


网站漏洞扫描工具常见问题

Web漏洞扫描工具常见问题

活动规则

活动对象:华为云电销客户及渠道伙伴客户可参与消费满送活动,其他客户参与前请咨询客户经理

活动时间: 2020年8月12日-2020年9月11日

  • Web漏洞扫描一次需要多久?

    ▶Web漏洞扫描的时长,跟多种因素相关,包括网站规模(即自动爬取的页面数)、网站响应速度、页面复杂度、网络环境等,通常扫描时长为小时级别,最长不超过24小时。

    测试环境下,200个页面的网站完成一次全量扫描耗时约1个小时,这里仅供参考,请以实际扫描时间为准。

    另外扫描的过程中会向网站发送一定数量的检测请求,可能会导致网站的负载小幅度增大。

  • 如何快速发现网站漏洞?

    ▶Web漏洞扫描的原理是,通过爬虫获取用户网站的URL列表,然后对列表中所有URL进行扫描。

    如果用户需要快速扫描,可以在创建扫描任务时,“扫描策略”选择“极速策略”,如图1所示。

    说明:扫描策略分为:极速策略、标准策略、深度策略。选择深度扫描可以更深层次的发现漏洞,建议您优先选择“深度策略”。

    图1 设置扫描策略

  • 认证文件有什么用途?

    认证文件是为了验证用户和被扫描的网站的所有权。华为云漏洞管理服务不同于一般的扫描工具,需要确保用户扫描的网站的所有权是用户自己。因为的扫描原理是基于自动化渗透测试(对被扫描的对象发送非恶意的“攻击报文”)。

    为了验证用户和被扫描的网站的所有权,会生成一个唯一的文件,只要该文件存放到网站根目录下,文件能够正常被外界访问,就认为当前用户拥有该站点的所有权。

  • 为什么任务扫描中途就自动取消了?

    如果一个任务扫描到一半被系统自动取消了,可能有以下两个原因:

    1.没有配置“网站登录设置”信息。

    用户没有配置“网站登录设置”信息,无法进行深入的访问,任务就会自动取消。 建议设置“网站登录设置”信息后,重新扫描。

    2.扫描过程中,出现了网络问题。

    网络异常,漏洞管理服务将无法访问网站,任务就会自动取消。建议网络正常后,重新扫描。


  • 如何查看漏洞扫描服务扫描出的网站结构?

    执行完漏洞扫描任务后,进入“总览”页面,在“最近扫描任务列表”中,单击目标扫描对象,进入任务详情页面,单击“站点结构”页签,查看网站结构。

    说明:站点结构展示的是任务扫描出的漏洞对应的网页地址及整体结构,如果任务暂未扫描出漏洞,站点结构无数据显示。

    图1 站点结构

  • 购买mysql云服务器资源提示售罄怎么办?

    每个区域有多个可用区,如果当前可用区资源售罄,建议您更换其他可用区购买。

  • 如果网站登录需要动态验证码可以使用漏洞管理服务的自动登录功能吗?

    可以。只需要用户在网站登录设置页面配置网站的Cookie值,如何配置网站的Cookie值请参见为什么扫描任务自动登录失败了?

  • Web漏洞扫描网站扫描是否可以加/web访问?

    可以。创建扫描任务页面,填写目标网址时可以加上网页路径。

    例如:目标网址是“https://www.example.com”,扫描的网址加上具体的网页路径后“https://www.example.com/login.php”。