Produkt Anvendelse Priser Vejledninger Om os Log ind Få early access
VulnControl · External Attack Surface Management

Se dit website, som internettet ser det — før en angriber gør

VulnControl kortlægger den software og de tjenester, dit website eksponerer, fastslår versioner hvor det er muligt og matcher dem mod kendte sårbarheder. Samtidig kontrolleres udvalgte porte, administrative grænseflader og følsomme filer, der ved en fejl kan være blevet gjort offentligt tilgængelige.

Ingen agent · Ingen serveradgang · Ejerverificerede targets · Ikke-invasiv ekstern scanning

shop.example.dk
Ekstern scanning gennemført
4prioriterede fund
KEVnginx 1.20.x · aktivt udnyttetKritisk
Port3306/tcp · database eksponeretKritisk
File/.env · offentligt svarHøj
VersionPHP · version ikke bekræftetUbekræftet
Fire analyseområder

Fra offentlig angrebsflade til prioriteret sårbarhedsrapport

VulnControl kombinerer software-fingerprinting, netværkskontrol, eksponeringsanalyse og sårbarhedskorrelation. Resultatet er en dokumenteret oversigt over det, der faktisk kan observeres udefra.

01 · Discovery

Software og teknologier

Webserver, CMS, plugins, temaer, runtimes, JavaScript-biblioteker og andre synlige komponenter identificeres med version, når den kan dokumenteres.

02 · Exposure

Porte, tjenester og admin-flader

Udvalgte internetvendte porte og tjenester kontrolleres for databaser, fjernadgang og administrative grænseflader, der ikke bør være offentlige.

03 · Vulnerabilities

CVE og aktiv udnyttelse

Dokumenterede produktversioner matches mod sårbarhedsdata og prioriteres, når en CVE er registreret som aktivt udnyttet.

04 · Evidence

Fund med teknisk bevis

Hvert fund viser det observerede signal, påvirket target, alvor, usikkerhed, anbefalet handling og hvordan rettelsen kan verificeres.

Teknisk arkitektur

Ekstern observation bliver korreleret med produkt- og sårbarhedsdata

Scanningen forsøger ikke at udnytte fund. Den indsamler de signaler, en internetvendt tjeneste selv eksponerer, og bruger dem til en konservativ komponent- og risikovurdering.

Analyseflow

Ejerverificeret target
Website, hostname og relaterede offentlige tjenester
External discovery
HTTP-respons, headers, HTML, scripts, services og udvalgte porte
Product identification
Produkt, version og formel produktidentifikator, hvor muligt
Vulnerability correlation
CVE-data, aktiv udnyttelse og dokumenteret match
Findings
Prioritet, evidens, usikkerhed og anbefalet rettelse

Eksempel på klassifikation

Aktivt udnyttet CVEProdukt og påvirket version dokumenteret
Ret nu
Offentlig databaseportTjenesten svarer fra internettet
Luk nu
Følsom fil eksponeretStien returnerer indhold eller verificerbar respons
Høj
Ukendt softwareversionProdukt synligt, men version kan ikke fastslås
Ubekræftet
Præcision og usikkerhed

Et fund skal gælde den observerede komponent — ikke bare nævne dens navn

VulnControl bruger dokumenterede produkt- og versionsdata, når en sårbarhed kobles til et target. Kan en version ikke bekræftes, bliver komponenten markeret som ubekræftet i stedet for automatisk at blive kaldt sårbar eller sikker.

Eksempel på finding

Internetvendt webserver matcher aktivt udnyttet sårbarhed

Kritisk
Observation

HTTP- og TLS-signaler identificerer produktet og en version, der kan kobles til en formel produktidentifikator.

Risiko

Versionen er omfattet af en offentlig CVE, som samtidig er registreret som kendt udnyttet i virkelige angreb.

Handling

Opdatér eller migrér komponenten, kontrollér den aktive runtime-version og kør en ny ekstern scanning efter ændringen.

Teknisk dækning

Det VulnControl kontrollerer

Software Discovery

WebservereProdukt og version, hvor synlig
CMSPlatform, plugins og temaer
RuntimesSynlige framework- og runtime-signaler
JavaScriptKlientbiblioteker og versioner
UsikkerhedUbekræftet frem for gættet version

External Exposure

Port scanning53 udvalgte porte
DatabaserOffentligt tilgængelige databasetjenester
FjernadgangAdministrative og remote services
Admin-fladerInternetvendte login- og management-endpoints
Følsomme filer27 udvalgte stier, herunder miljø- og backupfiler

Vulnerability Correlation

CVE-dataMatch mod kendte sårbarheder
ProduktmatchFormel produktidentifikator frem for fritekst
Aktiv udnyttelseCISA KEV-prioritering
DatagrundlagNatligt opdateret sårbarhedsspejl
VersionMatch kun når påvirkning kan dokumenteres

Findings & Drift

PrioritetInformativ, medium, høj eller kritisk
EvidensObserveret target, port, sti eller komponent
HistorikÆndringer mellem scanninger
RescanManuel kontrol efter rettelse
StandardfrekvensPeriodiske scanninger uden agent
Workflow

Fra ejerverificering til lukket finding

01 · VerificérKunden dokumenterer kontrol over det target, der skal scannes.
02 · DiscoverOffentlige teknologier, tjenester, porte og udvalgte stier undersøges.
03 · CorrelateDokumenterede produkter og versioner matches mod sårbarhedsdata.
04 · RemediateDrift, bureau eller hostingudbyder modtager den konkrete handling.
05 · VerifyEn ny scanning bekræfter, om eksponeringen eller sårbarheden er fjernet.
Sammenligning

Mere end en simpel CVE- eller portscanner

FunktionSimpel ekstern scannerVulnControl
Software-identifikationProduktnavn eller bannerProdukt, version og dokumenteret identifikator
CVE-matchOfte tekstbaseretFormelt produkt- og versionsmatch
Aktiv udnyttelseIkke altid prioriteretCISA KEV fremhæves som handl-nu
Ukendt versionGættes eller ignoreresMarkeres eksplicit som ubekræftet
Porte og tjenesterRå listeKlassificeret eksponering med betydning og handling
Følsomme filerVariererKontrol af udvalgte kendte risikostier
RettelseGenerisk anbefalingTeknisk evidens, ansvar og verifikation
DriftsmodelEngangsscanPeriodisk scanning og historik
Hvem produktet er til

Fundene kræver normalt adgang til hosting eller serverdrift

VulnControl kan forklare problemet og dokumentere det præcist, men opdatering af en webserver, lukning af en port eller fjernelse af en offentlig backupfil udføres af den part, der driver løsningen.

Godt match

Selvhostede websites, WordPress, VPS, cloud-hostede applikationer eller løsninger med et bureau, en udvikler eller en hostingpartner, der kan ændre infrastrukturen.

Begrænset værdi

Fuldt administrerede platforme, hvor kunden ikke kan opdatere den underliggende software. Eksponerede filer og tredjepartsindhold kan dog stadig være kundens ansvar.

Sammen med CodeControl

VulnControl ser det kørende system udefra. CodeControl analyserer repository, dependencies, secrets og build-pipeline indefra.

Teknisk FAQ

VulnControl — tekniske spørgsmål

Er VulnControl en penetrationstest?

Nej. Produktet er beskrevet som ikke-invasiv ekstern scanning. Det identificerer offentligt synlige teknologier og tjenester og matcher dem mod kendte sårbarheder, men forsøger ikke at udnytte fund, omgå adgangskontrol eller logge ind.

Hvorfor kan en softwareversion stå som ubekræftet?

Mange systemer skjuler versionsoplysninger. Når produktet kan identificeres, men versionen ikke kan dokumenteres, er det mere korrekt at vise usikkerheden end at gætte eller erklære komponenten sikker.

Hvordan reduceres falske positive CVE-fund?

Den oprindelige produktbeskrivelse angiver match på en formel produktidentifikator frem for almindelig fritekstsøgning. Det reducerer risikoen for at tilskrive et target sårbarheder, der kun nævner produktnavnet i en anden sammenhæng.

Skal der installeres en agent?

Nej. Scanningen udføres udefra uden agent eller serveradgang. Det betyder samtidig, at interne komponenter og software, der ikke eksponerer brugbare signaler, ikke kan identificeres.

Kan VulnControl se alle sårbarheder?

Nej. Ekstern scanning kan kun vurdere det, der kan observeres fra internettet. Skjulte versioner, interne services og sårbarheder i applikationslogik kræver andre former for analyse eller test.

Hvorfor skal target-ejerskab verificeres?

Port- og sårbarhedsscanning bør kun udføres mod systemer, kunden ejer eller har udtrykkelig tilladelse til at teste. Ejerverificering afgrænser scanningen til autoriserede targets.

Kom i gang

Kortlæg det, dit website eksponerer mod internettet

Tilføj et ejerverificeret website og få et samlet overblik over synlig software, kendte sårbarheder, åbne tjenester og følsomme filer.

Ingen agent · Ikke-invasiv scanning · Kun ejerverificerede targets