Web Security Scanner 可识别 App Engine、Google Kubernetes Engine(GKE)和 Compute Engine Web 应用中的安全漏洞和错误配置。它会抓取您的应用,跟踪起始网址范围内的所有链接,并尝试执行尽可能多的用户输入和事件处理程序。Web Security Scanner 仅支持不受防火墙保护的公共网址和 IP。
Web Security Scanner 支持 App Engine 标准环境和 App Engine 柔性环境、Compute Engine 实例和 GKE 资源。
Web Security Scanner 旨在完善您现有的安全设计和开发流程。为避免出现误报让您分心,Web Security Scanner 会在报告不足的一侧提供错误提示,而且不会显示可信度较低的提醒。此工具不能取代手动安全审查,也不能保证您的应用没有安全缺陷。
归类为配置错误的发现结果表示可以通过客户更新配置来解决的问题。虽然这些发现结果对于提升安全状况非常重要,但它们与漏洞不同,漏洞是指可被主动利用的弱点。您可以在 Security Command Center 的发现结果页面上查看这些错误配置。如需了解详情,请参阅 Web Security Scanner 错误配置发现结果。
扫描类型
Web Security Scanner 为公共 App Engine、GKE 和 Compute Engine 服务的 Web 应用提供代管式和自定义的 Web 漏洞扫描。
代管式扫描
Web Security Scanner 代管式扫描由 Security Command Center 配置和管理。每周自动运行代管式扫描,以检测和扫描公共 Web 端点。这些扫描不使用身份验证,而是发送仅限 GET 的请求,因此他们无需在实际网站上提交任何表单。
代管式扫描与自定义扫描分开运行。
如果在组织级激活 Security Command Center,您可以使用托管式扫描来集中管理组织中项目的基本 Web 应用漏洞检测,而不需要各个项目团队参与。发现结果后,您可以与这些团队合作,以设置更全面的自定义扫描。
启用 Web Security Scanner 作为服务后,Security Command Center 漏洞页面和相关报告会自动显示代管式扫描发现结果。如需了解如何启用 Web Security Scanner 托管式扫描,请参阅配置 Security Command Center 服务。
托管式扫描仅支持使用默认端口的应用,对于 HTTP 连接,默认端口为 80;对于 HTTPS 连接,默认端口为 443。如果您的应用使用非默认端口,请改为执行自定义扫描。
自定义扫描
Web Security Scanner 自定义扫描可提供有关应用漏洞发现结果的详细信息,例如过时的库、跨站脚本攻击或混合内容的使用。
您需要在项目级层定义自定义扫描。
完成设置 Web Security Scanner 自定义扫描的指南后,在 Security Command Center 中可获取自定义扫描发现结果。
扫描发现结果
本部分介绍了 Web Security Scanner 发现类型和相关合规性标准。
检测器与合规性
Web Security Scanner 支持 OWASP 十大类别中的类别,该文档根据开放式 Web 应用安全项目 (OWASP) 对前 10 个最重要的 Web 应用安全风险进行排名并提供补救指南。
合规性映射仅供参考,并非由 OWASP 基金会提供或审核。 此功能仅用于监控合规性控制的违规行为。您不应将提供的映射作为针对产品或服务的监管、行业基准或标准合规性的审计、认证或报告的基础或替代方案。
如需详细了解合规性,请参阅评估并报告安全基准合规性。
发现类型
Web Security Scanner 自定义和代管式扫描可识别以下发现结果类型。 在标准方案中,Web Security Scanner 支持对公共网址和 IP 不受防火墙保护的已部署应用进行自定义扫描。
| 类别 | 发现结果说明 | 发现结果类别 | OWASP 2017 年排名前 10 | OWASP 2021 年排名前 10 |
|---|---|---|---|---|
|
Git 代码库被公开。如需解决此发现结果,请移除对 Git 代码库的意外公开访问权限。 价格层级:高级方案或标准方案 |
漏洞 | A5 | A01 |
|
SVN 代码库会公开。要解决此发现结果,请移除对 SVN 代码库的意外公开访问权限。 价格层级:高级方案或标准方案 |
漏洞 | A5 | A01 |
|
ENV 文件会公开。要解决此发现结果,请移除对 ENV 文件的意外公开访问权限。 价格层级:高级方案或标准方案 |
漏洞 | A5 | A01 |
|
在 Web 应用中输入的密码可以缓存在常规浏览器的缓存中,而不是安全的密码存储空间中。 价格层级:高级方案 |
漏洞 | A3 | A04 |
|
密码以明文形式传输,可以被拦截。要解决此发现结果,请对通过网络传输的密码进行加密。 价格层级:高级方案或标准方案 |
漏洞 | A3 | A02 |
|
跨站 HTTP 或 HTTPS 端点仅验证 价格层级:高级方案 |
漏洞 | A5 | A01 |
|
跨站 HTTP 或 HTTPS 端点仅验证 价格层级:高级方案 |
漏洞 | A5 | A01 |