Software og teknologier
Webserver, CMS, plugins, temaer, runtimes, JavaScript-biblioteker og andre synlige komponenter identificeres med version, når den kan dokumenteres.
VulnControl kortlægger den software og de tjenester, dit website eksponerer, fastslår versioner hvor det er muligt og matcher dem mod kendte sårbarheder. Samtidig kontrolleres udvalgte porte, administrative grænseflader og følsomme filer, der ved en fejl kan være blevet gjort offentligt tilgængelige.
Ingen agent · Ingen serveradgang · Ejerverificerede targets · Ikke-invasiv ekstern scanning
nginx 1.20.x · aktivt udnyttetKritisk3306/tcp · database eksponeretKritisk/.env · offentligt svarHøjPHP · version ikke bekræftetUbekræftetVulnControl kombinerer software-fingerprinting, netværkskontrol, eksponeringsanalyse og sårbarhedskorrelation. Resultatet er en dokumenteret oversigt over det, der faktisk kan observeres udefra.
Webserver, CMS, plugins, temaer, runtimes, JavaScript-biblioteker og andre synlige komponenter identificeres med version, når den kan dokumenteres.
Udvalgte internetvendte porte og tjenester kontrolleres for databaser, fjernadgang og administrative grænseflader, der ikke bør være offentlige.
Dokumenterede produktversioner matches mod sårbarhedsdata og prioriteres, når en CVE er registreret som aktivt udnyttet.
Hvert fund viser det observerede signal, påvirket target, alvor, usikkerhed, anbefalet handling og hvordan rettelsen kan verificeres.
Scanningen forsøger ikke at udnytte fund. Den indsamler de signaler, en internetvendt tjeneste selv eksponerer, og bruger dem til en konservativ komponent- og risikovurdering.
VulnControl bruger dokumenterede produkt- og versionsdata, når en sårbarhed kobles til et target. Kan en version ikke bekræftes, bliver komponenten markeret som ubekræftet i stedet for automatisk at blive kaldt sårbar eller sikker.
HTTP- og TLS-signaler identificerer produktet og en version, der kan kobles til en formel produktidentifikator.
Versionen er omfattet af en offentlig CVE, som samtidig er registreret som kendt udnyttet i virkelige angreb.
Opdatér eller migrér komponenten, kontrollér den aktive runtime-version og kør en ny ekstern scanning efter ændringen.
| Webservere | Produkt og version, hvor synlig |
| CMS | Platform, plugins og temaer |
| Runtimes | Synlige framework- og runtime-signaler |
| JavaScript | Klientbiblioteker og versioner |
| Usikkerhed | Ubekræftet frem for gættet version |
| Port scanning | 53 udvalgte porte |
| Databaser | Offentligt tilgængelige databasetjenester |
| Fjernadgang | Administrative og remote services |
| Admin-flader | Internetvendte login- og management-endpoints |
| Følsomme filer | 27 udvalgte stier, herunder miljø- og backupfiler |
| CVE-data | Match mod kendte sårbarheder |
| Produktmatch | Formel produktidentifikator frem for fritekst |
| Aktiv udnyttelse | CISA KEV-prioritering |
| Datagrundlag | Natligt opdateret sårbarhedsspejl |
| Version | Match kun når påvirkning kan dokumenteres |
| Prioritet | Informativ, medium, høj eller kritisk |
| Evidens | Observeret target, port, sti eller komponent |
| Historik | Ændringer mellem scanninger |
| Rescan | Manuel kontrol efter rettelse |
| Standardfrekvens | Periodiske scanninger uden agent |
| Funktion | Simpel ekstern scanner | VulnControl |
|---|---|---|
| Software-identifikation | Produktnavn eller banner | Produkt, version og dokumenteret identifikator |
| CVE-match | Ofte tekstbaseret | Formelt produkt- og versionsmatch |
| Aktiv udnyttelse | Ikke altid prioriteret | CISA KEV fremhæves som handl-nu |
| Ukendt version | Gættes eller ignoreres | Markeres eksplicit som ubekræftet |
| Porte og tjenester | Rå liste | Klassificeret eksponering med betydning og handling |
| Følsomme filer | Varierer | Kontrol af udvalgte kendte risikostier |
| Rettelse | Generisk anbefaling | Teknisk evidens, ansvar og verifikation |
| Driftsmodel | Engangsscan | Periodisk scanning og historik |
VulnControl kan forklare problemet og dokumentere det præcist, men opdatering af en webserver, lukning af en port eller fjernelse af en offentlig backupfil udføres af den part, der driver løsningen.
Selvhostede websites, WordPress, VPS, cloud-hostede applikationer eller løsninger med et bureau, en udvikler eller en hostingpartner, der kan ændre infrastrukturen.
Fuldt administrerede platforme, hvor kunden ikke kan opdatere den underliggende software. Eksponerede filer og tredjepartsindhold kan dog stadig være kundens ansvar.
VulnControl ser det kørende system udefra. CodeControl analyserer repository, dependencies, secrets og build-pipeline indefra.
Nej. Produktet er beskrevet som ikke-invasiv ekstern scanning. Det identificerer offentligt synlige teknologier og tjenester og matcher dem mod kendte sårbarheder, men forsøger ikke at udnytte fund, omgå adgangskontrol eller logge ind.
Mange systemer skjuler versionsoplysninger. Når produktet kan identificeres, men versionen ikke kan dokumenteres, er det mere korrekt at vise usikkerheden end at gætte eller erklære komponenten sikker.
Den oprindelige produktbeskrivelse angiver match på en formel produktidentifikator frem for almindelig fritekstsøgning. Det reducerer risikoen for at tilskrive et target sårbarheder, der kun nævner produktnavnet i en anden sammenhæng.
Nej. Scanningen udføres udefra uden agent eller serveradgang. Det betyder samtidig, at interne komponenter og software, der ikke eksponerer brugbare signaler, ikke kan identificeres.
Nej. Ekstern scanning kan kun vurdere det, der kan observeres fra internettet. Skjulte versioner, interne services og sårbarheder i applikationslogik kræver andre former for analyse eller test.
Port- og sårbarhedsscanning bør kun udføres mod systemer, kunden ejer eller har udtrykkelig tilladelse til at teste. Ejerverificering afgrænser scanningen til autoriserede targets.
Tilføj et ejerverificeret website og få et samlet overblik over synlig software, kendte sårbarheder, åbne tjenester og følsomme filer.
Ingen agent · Ikke-invasiv scanning · Kun ejerverificerede targets