# 漏洞管理服务 CodeArts Inspector > 满足合规要求,让安全弱点无所遁形 ## 服务公告 - [【下线公告】华为云漏洞管理服务CodeArts Inspector网站扫描部分特性下线公告](https://support.huaweicloud.com/bulletin-vss/vss_04_0004.md): 华为云计划于2026/2/10 20:00(北京时间)对漏洞管理服务CodeArts Inspector的【网页内容合规检测(文字)】、【网页内容合规检测(图片)】特性进行下线。下线区域:中国站所有区域。特性下线后,新建网站扫描任务时,将无法再设置网页内容合规检测(文字)和网页内容合规检测(图片)扫描项,相关文档说明也会同步下线。已完成的 - [【停售公告】华为云漏洞管理服务CodeArts Inspector移动应用安全特性停售公告](https://support.huaweicloud.com/bulletin-vss/vss_04_0003.md): 华为云计划于2025/12/29 12:00(北京时间)对漏洞管理服务CodeArts Inspector的【移动应用安全免费版 按需】、【移动应用安全按需 按需】、【移动应用安全套餐包-1次】、【移动应用安全套餐包-10次】进行停售。停售区域:中国站所有区域。正式停售后,用户无法新购,已购买移动应用安全相关规格的用户不受影响,可继续使用 - [【停售公告】华为云漏洞管理服务CodeArts Inspector二进制成分分析特性停售公告](https://support.huaweicloud.com/bulletin-vss/vss_04_0001.md): 华为云计划于2023/11/15 22:00(北京时间)对漏洞管理服务CodeArts Inspector二进制成分分析按需套餐包(20次、1次)规格进行停售。停售区域:中国站所有区域。正式停售后,用户无法新购,已购买二进制成分分析相关规格的用户不受影响,可继续使用至套餐包到期。如您需要继续使用同款产品,请在开源治理服务CodeArts ## 产品介绍 - [图解漏洞管理服务](https://support.huaweicloud.com/productdesc-vss/vss_01_0001.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [什么是漏洞管理服务](https://support.huaweicloud.com/productdesc-vss/vss_01_0009.md): 漏洞管理服务(CodeArts Inspector)是针对网站、主机、软件包/固件进行漏洞扫描的一种安全检测服务,目前提供通用漏洞检测、漏洞生命周期管理、自定义扫描多项服务。扫描成功后,提供扫描报告详情,用于查看漏洞明细、修复建议等信息。漏洞管理服务具有如下能力:Web网站扫描采用网页爬虫的方式全面深入的爬取网站url,基于多种不同能力的 - [产品优势](https://support.huaweicloud.com/productdesc-vss/vss_01_0005.md): 涵盖多种类型资产扫描,支持云内外网站、主机漏洞,智能关联各资产,自动发现资产指纹信息,避免扫描盲区。配置简单,一键全网扫描。可自定义扫描事件,分类管理资产安全,让运维工作更简单,风险状况更清晰了然。采用Web2.0智能爬虫技术,内部验证机制不断自测和优化,提高检测准确率。时刻关注业界紧急CVE爆发漏洞情况,自动扫描,快速了解资产安全风险。 - [应用场景](https://support.huaweicloud.com/productdesc-vss/vss_01_0004.md): 漏洞管理服务主要用于以下场景。网站的漏洞与弱点易于被黑客利用,形成攻击,带来不良影响,造成经济损失。常规漏洞扫描丰富的漏洞规则库,可针对各种类型的网站进行全面深入的漏洞扫描,提供专业全面的扫描报告。丰富的漏洞规则库,可针对各种类型的网站进行全面深入的漏洞扫描,提供专业全面的扫描报告。最新紧急漏洞扫描针对最新紧急爆发的CVE漏洞,安全专家第 - [产品功能](https://support.huaweicloud.com/productdesc-vss/vss_01_0003.md): 漏洞管理服务可以帮助您快速检测出您的网站、主机存在的漏洞,提供详细的漏洞分析报告,并针对不同类型的漏洞提供专业可靠的修复建议。本页面介绍了漏洞管理服务(CodeArts Inspector)支持的主要功能,关于各功能支持的地域(Region)信息,可通过控制台查询详情。具有OWASP TOP10和WASC的漏洞检测能力,支持扫描20余种类 - [计费说明](https://support.huaweicloud.com/productdesc-vss/vss_01_0010.md): 本小节主要介绍漏洞管理服务的计费说明,包括计费项、计费模式、续费等。详细信息请参考产品价格详情。漏洞管理服务根据您的服务版本,扫描配额包的个数和购买时长计费。漏洞管理服务提供按需计费和包年/包月两种计费模式,用户可以根据实际需求选择计费模式。域名配额扩容:当您的业务需求增加,可在计费周期内扩容域名的扫描配额包。支持扩容专业版配额、高级版配 - [产品规格差异](https://support.huaweicloud.com/productdesc-vss/vss_01_0132.md): 漏洞管理服务提供了基础版、专业版、高级版和企业版四种服务版本。其中,基础版配额内的服务免费,部分功能按需计费;专业版、高级版和企业版需要收费。各服务版本支持的计费方式、功能和规格说明如下所示,您可以根据业务需求选择相应的服务版本。 - [个人数据保护机制](https://support.huaweicloud.com/productdesc-vss/vss_01_0147.md): 为了确保网站访问者的个人数据(例如用户名、密码等)不被未经过认证、授权的实体或者个人获取,漏洞管理服务通过加密存储个人数据、控制个人数据访问权限以及记录操作日志等方法防止个人数据泄露,保证您的个人数据安全。漏洞管理服务收集及产生的个人数据如表1所示。除域名/IP地址明文保存外,其他字段加密存储。用户只能查看自己业务的相关信息。针对用户个人 - [权限管理](https://support.huaweicloud.com/productdesc-vss/vss_01_0034.md): 如果您需要对华为云上购买的漏洞管理服务资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全的控制华为云资源的访问。如果华为账号已经能满足 - [约束与限制](https://support.huaweicloud.com/productdesc-vss/vss_01_0002.md): 漏洞管理服务是通过公网访问域名/IP地址进行扫描的,请确保该目标域名/IP地址能通过公网正常访问。如果您的网站/主机设置了防火墙或其他安全策略,将导致漏洞管理服务的扫描IP被当成恶意攻击者而误拦截。因此,在使用漏洞管理服务前,请您将以下扫描IP添加至网站访问的白名单中:漏洞扫描业务存在公网域名IP硬编码的情况,具体原因如下:CVE漏洞详情 - [与其他服务的关系](https://support.huaweicloud.com/productdesc-vss/vss_01_0006.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [基本概念](https://support.huaweicloud.com/productdesc-vss/vss_01_0007.md): 一级域名指用户通过华为云或者第三方域名注册商,购买注册的域名。例如:example.com, example.com.cn。二级域名指无需购买注册,可直接在一级域名下添加的子域名。例如:test.example.com, test.example.com.cn。详细请参考域名注册。 ## 计费说明 - [计费概述](https://support.huaweicloud.com/price-vss/codeartsinspector_09_0001.md): 通过阅读本文,您可以快速了解漏洞管理服务(CodeArts Inspector)的计费模式、计费项、续费、欠费等主要计费信息。计费模式漏洞管理服务提供包年/包月和按需计费两种计费模式,以满足不同场景下的用户需求。包年/包月是一种预付费模式,即先付费再使用,按照订单的购买周期进行结算,因此在购买之前,您必须确保账户余额充足。按需计费是一种后 - [计费模式概述](https://support.huaweicloud.com/price-vss/codeartsinspector_09_0003.md): 漏洞管理服务提供按需计费、包年/包月计费模式,以满足您的不同用户需求。按需计费,一种后付费模式,即先使用再付费,按照实际使用次数计费。按需计费模式允许您根据实际业务需求灵活地调整资源使用,无需提前预置资源,从而降低预置过多或不足的风险。包年/包月,一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买时长不同优惠力度不同。 - [按需计费](https://support.huaweicloud.com/price-vss/codeartsinspector_09_0004.md): 按需计费适用于短期使用的场景。假设您计划使用漏洞管理服务基础版运行进行Web漏洞扫描或主机漏洞扫描,在漏洞管理服务界面进行扫描时,您将看到所需的配置费用。 - [包年/包月](https://support.huaweicloud.com/price-vss/codeartsinspector_09_0005.md): 适用于可预估资源使用周期的场景,价格比按需计费模式更优惠。对于长期使用者,推荐该方式。以下是一些适用于包年/包月计费模式的业务场景:稳定业务需求:对于长期运行且资源需求相对稳定的业务,如企业业务系统等,包年/包月计费模式能提供较高的成本效益。长期项目:对于周期较长的项目,如科研项目、大型活动策划等,包年/包月计费模式可以确保在整个项目周期 - [计费项](https://support.huaweicloud.com/price-vss/codeartsinspector_09_0006.md): 漏洞管理服务提供按需模式和包年/包月模式,按需模式计费项信息请参考表1;按包年/包月模式计费项信息请参考表2。以包年/包月计费模式为例,假设您在2023/03/08 15:50:04购买了漏洞管理服务,购买时长为一个月,并在到期前手动续费1个月,则:第一个计费周期为:2023/03/08 15:50:04 ~ 2023/04/08 23: - [续费概述](https://support.huaweicloud.com/price-vss/codeartsinspector_09_0008.md): 包年/包月漏洞管理服务到期后会影响漏洞管理服务正常运行。如果您想继续使用,需要在指定的时间内为漏洞管理服务续费。漏洞管理服务在到期前续费成功,便可正常使用,且漏洞管理服务的资源使用不受影响。漏洞管理服务到期后的状态说明,请参见到期后影响。续费操作仅适用于包年/包月计费模式,按需计费模式不需要续费,只需要保证账户余额充足即可。包年/包月漏洞 - [手动续费](https://support.huaweicloud.com/price-vss/codeartsinspector_09_0009.md): 包年/包月漏洞管理服务从购买到被自动删除之前,您可以随时在漏洞管理服务控制台为漏洞管理服务续费,以延长漏洞管理服务的使用时间。可设置统一到期日,勾选前面的复选框,到期日为设置的统一到期日。套餐到期时间延长至统一到期日,可能产生额外的续费天数,您可以通过续费页面的“续费时长”列核对该天数。可在“手动续费项”、“自动续费项”、“到期转按需项” - [自动续费](https://support.huaweicloud.com/price-vss/codeartsinspector_09_0010.md): 自动续费可以减少手动续费的管理成本,避免因忘记手动续费而导致漏洞管理服务无法使用。自动续费的规则如下所述:以漏洞管理服务的到期日计算第一次自动续费日期和计费周期。漏洞管理服务自动续费周期以您选择的续费时长为准。例如,您选择了3个月,漏洞管理服务即在每次到期前自动续费3个月。在漏洞管理服务到期前均可开通自动续费,到期前7日凌晨3:00首次尝 - [费用账单](https://support.huaweicloud.com/price-vss/codeartsinspector_09_0011.md): 您可以在“费用中心 > 账单管理”查看资源的费用账单,以了解该资源在某个时间段的使用量和计费信息。包年/包月计费模式的资源完成支付后,会实时上报一条账单到计费系统进行结算。 - [欠费说明](https://support.huaweicloud.com/price-vss/codeartsinspector_09_0012.md): 用户在使用云服务时,账户的可用额度小于待结算的账单,即被判定为账户欠费。欠费后,可能会影响云服务资源的正常运行,请及时充值。当使用漏洞管理服务的同时,购买了其他服务的按需计费资源,同时账户中的余额不足以抵扣产生的按需费用。自动续费情况下,可能会因持续性周期扣款而导致账户的余额不足。未购买资源包,在按需计费模式下账户的余额不足。包年/包月对 - [停止计费](https://support.huaweicloud.com/price-vss/codeartsinspector_09_0013.md): 对于包年/包月计费模式的资源,例如包年/包月的漏洞管理服务、包年/包月的云硬盘等,用户在购买时会一次性付费,服务将在到期后自动停止使用。如果在计费周期内不再使用包年/包月漏洞管理服务,您可以执行退订操作。漏洞管理服务套餐支持退订。系统将根据资源是否属于五天无理由退订、是否使用代金券和折扣券等条件返还一定金额到您的账户。详细的退订规则请参见 - [成本管理](https://support.huaweicloud.com/price-vss/codeartsinspector_09_0014.md): 本章节从成本构成、成本分配、成本分析和成本优化维度介绍使用CodeArts Inspector时的成本管理,帮助您节约成本,在保障业务快速发展的同时获得最大成本收益。使用CodeArts Inspector时,成本主要包括两个方面:产品版本:CodeArts Inspector提供的产品版本有专业版、高级版、企业版,您可以根据实际业务需要 - [如何为漏洞管理服务续费?](https://support.huaweicloud.com/price-vss/vss_01_0130.md): 该任务为您介绍当漏洞管理服务即将到期时,您如何续费。续费后,您可以继续使用漏洞管理服务的专业版、高级版或者企业版功能。已获取管理控制台的登录账号与密码。如果您使用的是子账号,需要主账号对子账号赋予BSS Administrator操作权限后,才可以使用子账号执行续费操作。详细续费操作请参见续费管理。 - [如何退订漏洞管理服务?](https://support.huaweicloud.com/price-vss/vss_01_0131.md): 该任务为您介绍如何退订漏洞管理服务的专业版、高级版和企业版功能。已获取管理控制台的登录账号与密码。如果您使用的是子账号,需要主账号对子账号赋予BSS Administrator操作权限后,才可以使用子账号执行退订操作。详细退订操作请参见退订管理。 - [退订重购漏洞管理服务后,是否需要重新配置域名信息?](https://support.huaweicloud.com/price-vss/vss_01_0136.md): 不需要。版本的变化(购买、变更、退订等)不会修改或删除已配置的域名信息,因此,不需要重新配置。 - [购买专业版漏洞管理服务的注意事项有哪些?](https://support.huaweicloud.com/price-vss/vss_01_0098.md): 如果您在购买专业版之前使用过免费体验版(即基础版)进行扫描,在购买专业版时,扫描配额包的选择必须等于或者大于当前资产列表已添加的网站个数。如果当前资产列表的某个基础版域名,您不想升级为专业版为其付费,请您在购买专业版之前对其进行删除。如果您只需要将当前基础版域名全部升级为专业版规格,扫描配额包的选择等于当前资产列表已添加的网站个数。如果您 - [如何减少漏洞管理服务配额?](https://support.huaweicloud.com/price-vss/vss_01_0098_01.md): 购买漏洞管理服务或配额后不能减少配额,仅支持升级规格。如果用户需要减少配额,需要等之前购买的套餐到期或者退订当前套餐后,重新购买。 ## 快速入门 - [使用漏洞管理服务进行网站扫描](https://support.huaweicloud.com/qs-vss/index.md): 漏洞管理服务(CodeArts Inspector)是针对网站、主机、移动应用、软件包/固件进行漏洞扫描的一种安全检测服务,目前提供通用漏洞检测、漏洞生命周期管理、自定义扫描多项服务。扫描成功后,提供扫描报告详情,用于查看漏洞明细、修复建议等信息。用户新建任务后,即可人工触发扫描任务,检测出网站的漏洞并给出漏洞修复建议。本指南将指导您如何 - [入门实践](https://support.huaweicloud.com/qs-vss/vss_01_0020_2.md): 当您完成了添加网站和认证域名认证的基本操作后,可以根据自身的业务需求使用漏洞管理服务提供的一系列常用实践。 ## 用户指南 - [漏洞管理服务 CodeArts Inspector 使用流程](https://support.huaweicloud.com/usermanual-vss/vss_01_0115.md): 漏洞管理服务使用概览如表1所示。 - [创建用户并授权使用漏洞管理服务](https://support.huaweicloud.com/usermanual-vss/vss_01_0119.md): 如果您需要对您所拥有的漏洞管理服务进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用漏洞管理服务资源。根据企业用户的职能,设置不同的访 - [购买漏洞管理服务](https://support.huaweicloud.com/usermanual-vss/vss_01_0126.md): 该任务指导用户首次使用漏洞管理服务时,如何购买漏洞管理服务的专业版、高级版和企业版扫描功能。仅支持从专业版升级至高级版,当您是专业版用户时,如果需要将专业版扫描配额包中的二级域名配额升级为一级域名配额,可以直接将专业版升级到高级版。不支持多个版本同时存在。如果是老客户,已购买的版本下存在基础版和专业版,基础版全部免费升级为专业版,版本到期 - [漏洞管理服务控制台总览](https://support.huaweicloud.com/usermanual-vss/vss_01_0058.md): 该任务指导用户通过总览查看网站和主机扫描概况,主要展示资产信息和漏洞信息。已获取管理控制台的登录账号与密码。已添加网站和主机。查看资产总数,如图1所示。资产总数是高危资产、中危资产、低危资产和安全资产的总和。资产总数查看资产信息,如图2所示,资产信息参数说明如表1所示。资产信息资产信息参数说明参数说明操作资产分布显示已扫描和未扫描的资产数 - [添加待漏洞扫描的网站](https://support.huaweicloud.com/usermanual-vss/vss_01_0066.md): 漏洞管理服务是通过公网访问域名/IP地址进行扫描的,请确保扫描的目标域名/IP地址能通过公网正常访问。已获取管理控制台的登录账号与密码。开通漏洞管理服务后,您首先需要将网站资产以IP或域名的形式添加到漏洞管理服务中并完成网站认证,才能进行漏洞扫描。单个添加网站单击左上角添加,如图1所示,参数说明如表1所示。添加网站添加网站配置参数说明参数 - [配置网站登录信息](https://support.huaweicloud.com/usermanual-vss/vss_01_0104.md): 该任务指导用户通过漏洞管理服务进行网站登录设置,修改网站信息。如果您的网站页面需要登录才能访问,必须进行网站登录设置,以便漏洞管理服务能为您发现更多安全问题。漏洞管理服务提供了三种登录方式,请您根据您的网站访问限制条件选择登录方式:Web页面登录。如果您的网站仅需要账号密码就可以登录访问,设置该方式即可。如果您的网站仅需要账号密码就可以登 - [创建网站漏洞扫描任务](https://support.huaweicloud.com/usermanual-vss/vss_01_0067.md): 该任务指导用户通过漏洞管理服务创建手动或定时扫描任务。如果您当前的服务版本已经为专业版,不会提示升级。基础版支持常见漏洞检测、端口扫描。专业版支持常见漏洞检测、端口扫描、弱密码扫描。高级版支持常见漏洞检测、端口扫描、弱密码扫描。企业版支持常见网站漏洞扫描、基线合规检测、弱密码、端口检测、紧急漏洞扫描、周期性检测。已获取管理控制台的登录账号 - [查看网站漏洞扫描详情](https://support.huaweicloud.com/usermanual-vss/vss_01_0068.md): 该任务指导用户通过漏洞管理服务查看网站扫描结果,可以查看任务概况、扫描项总览、漏洞列表、业务风险列表、站点结构、端口列表、站点信息。已获取管理控制台的登录账号与密码。已添加网站。已执行扫描任务。单击右上角的重新扫描,可以重新执行扫描任务。当扫描任务成功完成后,单击右上角的生成报告,生成网站扫描报告。扫描任务详情界面默认显示最近一次的扫描情 - [生成并下载网站漏洞扫描报告](https://support.huaweicloud.com/usermanual-vss/vss_01_0144.md): 当网站扫描任务成功完成后,您可以下载任务报告,报告目前支持PDF格式和Excel格式。已成功完成网站扫描任务,即目标网站的扫描状态为已完成。扫描报告仅支持专业版及以上版本扫描任务下载,请升级到专业版及以上版本体验。单击生成报告所在行的“下载”,可将报告下载到本地。在目标主机所在行的安全等级列,单击查看报告,进入报告详情页面后,也支持生成报 - [删除网站](https://support.huaweicloud.com/usermanual-vss/vss_01_0090.md): 网站删除后,该资产的历史扫描数据将被删除,不可恢复。该任务指导用户通过漏洞管理服务来删除网站。已获取管理控制台的登录账号与密码。已添加网站。单个删除:单击对应的网站信息“操作”列的“删除”。批量删除:勾选多个网站后,单击列表左上方的批量删除。在页面右上角弹出域名删除成功,则说明网站删除成功。有关添加域名的详细操作,请参见添加待漏洞扫描的网 - [添加待漏洞扫描的主机](https://support.huaweicloud.com/usermanual-vss/vss_01_0070.md): 该任务指导用户通过漏洞管理服务添加主机。漏洞管理服务支持添加Linux操作系统和Windows操作系统的主机。Linux主机扫描支持主机漏洞扫描、基线检测、等保合规检测。Windows主机扫描目前仅支持主机漏洞扫描。已获取管理控制台的登录账号与密码。漏洞管理服务的基础版不支持主机扫描功能,如果您是基础版用户,请通过以下方式使用主机扫描功能 - [配置漏洞管理服务Linux主机授权](https://support.huaweicloud.com/usermanual-vss/vss_01_0072.md): 该任务指导用户通过漏洞管理服务对已添加的Linux主机授权信息进行编辑。已获取管理控制台的登录账号与密码。已添加Linux主机。选择编辑SSH授权,如图1所示。选择需要编辑的SSH授权信息,单击图标,即可修改SSH授权的信息。配置说明如表1所示。编辑SSH授权选择需要编辑的SSH授权信息,单击图标,即可修改SSH授权的信息。配置说明如表1 - [配置漏洞管理服务Windows主机授权](https://support.huaweicloud.com/usermanual-vss/vss_01_0110.md): 该任务指导用户通过漏洞管理服务对已添加的Windows主机授权信息进行编辑。已获取管理控制台的登录账号与密码。登录用户只支持Administrator。已添加Windows主机。选择编辑Windows授权,如图1所示。编辑Windows授权选择需要编辑的Windows授权信息,单击图标,即可修改Windows授权的信息。配置说明如表1所示 - [测试漏洞管理服务与主机互通性](https://support.huaweicloud.com/usermanual-vss/vss_01_0122.md): 该任务指导用户测试待扫描的主机与扫描环境的连通性是否正常。当前仅支持Linux系统主机进行互通性验证。已获取管理控制台的登录账号和密码。已添加主机。主机互通性测试异常如何处理? - [创建主机漏洞扫描任务](https://support.huaweicloud.com/usermanual-vss/vss_01_0114.md): 该任务指导用户通过漏洞管理服务创建手动或定时主机扫描任务。开启主机扫描后,漏洞管理服务将对主机进行漏洞扫描与基线检测。已获取管理控制台的登录账号和密码。已添加主机。漏洞管理服务的基础版不支持主机扫描功能,如果您是基础版用户,请通过以下方式使用主机扫描功能:购买专业版、高级版或企业版。按需计费,每次最多可以扫描20台主机。购买专业版、高级版 - [查看主机漏洞扫描详情](https://support.huaweicloud.com/usermanual-vss/vss_01_0073.md): 该任务指导用户通过漏洞管理服务查看主机扫描详情。Linux主机扫描支持主机漏洞扫描、基线检测、等保合规检测。Windows主机扫描目前仅支持主机漏洞扫描。已获取管理控制台的登录账号和密码。主机扫描任务已成功完成。单击右上角的重新扫描,可以重新执行扫描任务。当扫描任务成功完成后,单击右上角的生成报告,可以生成相应的主机扫描报告。如果您确认扫 - [生成并下载主机漏洞扫描报告](https://support.huaweicloud.com/usermanual-vss/vss_01_0096.md): 漏洞管理服务目前仅企业版用户支持等保合规检测,如果您需要下载等保合规配置报告,请购买企业版。当主机扫描任务成功完成后,您可以生成漏洞扫描报告和等保合规配置报告,报告目前支持PDF格式和Excel格式。已成功完成主机扫描任务,即目标主机的扫描状态为已完成。在目标主机所在行的安全等级列,单击查看报告,进入报告详情页面后,也支持生成报告。主机扫 - [支持的服务版本](https://support.huaweicloud.com/usermanual-vss/vss_01_1000_01.md): 华为云已于2025/12/29 12:00(北京时间)对漏洞管理服务CodeArts Inspector的移动应用安全特性进行停售。正式停售后,用户无法继续使用基础版(免费),无法新购专业版(包年、按需),已经购买专业版的用户不受影响,可继续使用至套餐包到期。移动应用安全扫描仅支持基础版和专业版,详细内容请参见表1。 - [添加移动应用漏洞扫描任务](https://support.huaweicloud.com/usermanual-vss/vss_01_1001.md): 用户添加任务成功后即开始自动扫描,中间不可停止,不可重复触发扫描,任务扫描成功后才会扣款。因纯鸿蒙应用隐私检测暂不支持,选择专业版扫描会导致任务扫描失败,如果检测文件为纯鸿蒙应用,请勿选择专业版扫描,给您带来不便,请谅解!已获取管理控制台的登录账号与密码。本地已准备好待扫描文件。扫描文件需存在UI界面且无需登录。单击“停止”,可停止正在执 - [管理移动应用漏洞扫描任务](https://support.huaweicloud.com/usermanual-vss/vss_01_1002.md): 该任务指导用户通过漏洞管理服务查找、删除应用安全任务。已获取管理控制台的登录账号与密码。应用安全任务列表参数说明参数参数说明文件名扫描文件名称。应用包名应用包名称。应用类型应用类型为安卓或鸿蒙。任务描述对任务信息进行说明。任务状态分析中:任务正在进行扫描。当任务处于“分析中”状态大约5分钟时,可以单击任务状态进入检测详情界面。详情界面左侧 - [查看移动应用漏洞扫描任务和扫描详情](https://support.huaweicloud.com/usermanual-vss/vss_01_1003.md): 该任务指导用户通过漏洞管理服务查看移动应用安全扫描任务和扫描结果。已获取管理控制台的登录账号与密码。已执行扫描任务。移动应用安全任务列表参数说明参数参数说明文件名扫描文件名称。应用包名应用包名称。应用类型应用类型为安卓、鸿蒙或APP。任务描述对任务信息进行说明。任务状态分析中:任务正在进行扫描。当任务处于“分析中”状态大约5分钟时,可以单 - [下载移动应用漏洞扫描报告](https://support.huaweicloud.com/usermanual-vss/vss_01_1004.md): 扫描任务成功完成后,您可以下载任务报告,报告目前只支持PDF格式。已成功完成成分分析扫描任务,即任务状态为完成。下载扫描报告后,您可以根据扫描结果,对漏洞进行修复,报告模板主要内容说明如下:(以下截图中的数据仅供参考,请以实际扫描报告为准)。应用基本信息检测:应用检测的基本信息和检测概况。应用基本信息应用漏洞检测:您可以参考每个组件扫描出 - [添加网站安全监测任务](https://support.huaweicloud.com/usermanual-vss/vss_01_0077.md): 漏洞管理服务支持网站扫描,网站是您的资产,您可以在安全监测界面对您的资产进行安全扫描与编辑操作。该任务指导用户通过漏洞管理服务新增监测任务,监测任务新增成功后,自动开启监测。漏洞管理服务的基础版不支持安全监测功能,如果您是基础版用户,请您通过购买专业版、高级版或企业版使用该功能。已获取管理控制台的登录账号与密码。已添加网站。如果没有设置开 - [暂停监测任务](https://support.huaweicloud.com/usermanual-vss/vss_01_0105.md): 该任务指导用户通过漏洞管理服务停止资产的监测。已获取管理控制台的登录账号与密码。已开启资产的监测任务。如果用户需要再次开启监测任务,在目标监测任务所在行的操作列中,单击开启监测,开启监测任务。 - [编辑监测任务](https://support.huaweicloud.com/usermanual-vss/vss_01_0106.md): 该任务指导用户通过漏洞管理服务编辑资产的监测任务。已获取管理控制台的登录账号与密码。已创建监测任务。 - [删除监测任务](https://support.huaweicloud.com/usermanual-vss/vss_01_0107.md): 该任务指导用户通过漏洞管理服务删除已创建的监测任务。已获取管理控制台的登录账号与密码。已创建监测任务。 - [查看网站安全监测任务](https://support.huaweicloud.com/usermanual-vss/vss_01_0080.md): 扫描任务详情的内容说明请参见查看网站漏洞扫描详情。 - [查看任务详情](https://support.huaweicloud.com/usermanual-vss/vss_01_0079.md): 该任务指导用户通过漏洞管理服务查看任务详情。已获取管理控制台的登录账号与密码。已开启了资产的监测任务。扫描任务详情的内容说明请参见查看网站漏洞扫描详情。 - [扩容网站漏洞扫描域名配额](https://support.huaweicloud.com/usermanual-vss/vss_01_0129.md): 该任务指导已购买专业版、高级版或者企业版的用户增加扫描的域名配额。若用户以前使用过基础版(免费体验版)进行扫描,在升级为专业版时,基础版所有的已有域名会占用专业版配额。当前不支持从专业版或者高级版直接升级至企业版,若您是专业版或者高级版用户,并想要使用企业版,请直接购买企业版,为保证您的权益,请您购买企业版后,提工单退订专业版或者高级版。 - [升级规格](https://support.huaweicloud.com/usermanual-vss/vss_01_0007.md): 当您是专业版用户时,如果需要将专业版扫描配额包中的二级域名配额全部升级为一级域名配额,可以直接将专业版升级为高级版。该任务指导专业版用户将漏洞管理服务升级为高级版。已获取管理控制台的登录账号(拥有VSS Administrator与BSS Administrator权限)和密码。已购买专业版的漏洞管理服务。在扫描配额包栏,单击增加域名扫描 - [漏洞管理服务报告中心](https://support.huaweicloud.com/usermanual-vss/vss_01_0108.md): 该任务指导用户通过报告中心生成、下载或删除报告。漏洞扫描报告数据留存期为180天,逾期将自动清除。已获取管理控制台的登录账号与密码。已生成网站或主机报告。下载报告勾选“已生成”状态的报告,单击“批量下载”,可下载多个报告到本地。单击“已生成”状态的报告所在行的“下载”,可下载单个报告到本地。勾选“已生成”状态的报告,单击“批量下载”,可下 - [支持的监控指标](https://support.huaweicloud.com/usermanual-vss/vss_01_3001.md): 本节定义了漏洞管理服务上报云监控服务的监控指标的命名空间,监控指标列表和维度定义,用户可以通过云监控服务提供管理控制台或API接口来检索漏洞管理服务产生的监控指标和告警信息。SYS.CodeArtsInspector - [查看监控指标](https://support.huaweicloud.com/usermanual-vss/vss_01_3002.md): 您可以通过云监控服务集中监控漏洞管理服务的各种性能监控指标。 - [设置告警规则](https://support.huaweicloud.com/usermanual-vss/vss_01_3003.md): 通过设置漏洞管理服务的告警规则,用户可自定义监控目标与通知策略,及时了解漏洞管理服务的运行状况,从而起到预警作用。设置漏洞管理服务的告警规则包括设置告警规则名称、监控对象、监控指标、告警阈值、监控周期和是否发送通知等参数。本节介绍了设置漏洞管理服务告警规则的具体方法。如果需要设置任务的告警规则,请确保已创建漏洞扫描任务。此处请选择与您的应 - [查询漏洞管理服务审计日志(可选)](https://support.huaweicloud.com/usermanual-vss/vss_01_0063.md): 通过云审计服务,用户可以记录与漏洞管理服务相关的操作事件,便于日后的查询、审计和回溯。开启了云审计服务后,系统开始记录漏洞管理服务资源的操作。云审计服务管理控制台保存最近7天的操作记录,查看云审计日志操作请参考查看审计事件。云审计服务支持的漏洞管理服务操作列表如表1所示。 - [支持的服务版本](https://support.huaweicloud.com/usermanual-vss/vss_01_0199.md): 漏洞管理服务侧已正式停售二进制成分分析功能,用户无法新购,已购买二进制成分分析相关规格的用户不受影响,可继续使用至套餐包到期。如您需要继续使用同款产品,请在开源治理服务CodeArts Governance中重新购买使用。二进制成分分析扫描仅支持基础版和专业版,详细内容请参见表1。 - [添加任务](https://support.huaweicloud.com/usermanual-vss/vss_01_0191.md): 提供软件包/固件全面分析功能,基于各类检测规则,获得相关被测对象的开源软件、信息泄露、安全配置、安全编译选项等存在的潜在风险。用户只需上传产品软件包或固件文件提交扫描任务,服务即可输出详尽专业的测试报告。已获取管理控制台的登录账号与密码。本地已准备好待扫描的二进制软件包。成分分析的扫描对象为产品编译后的二进制软件包或固件:Linux安装包 - [管理任务](https://support.huaweicloud.com/usermanual-vss/vss_01_0197.md): 该任务指导用户通过漏洞管理服务查找、删除或停止正在扫描的成分分析任务。已获取管理控制台的登录账号与密码。成分分析任务列表参数说明参数参数说明文件名软件包名称。任务描述自定义描述。任务状态等待中导入扫描对象后开始等待扫描。进行中任务正在进行扫描。已完成任务已完成扫描。已停止任务扫描中单击了操作栏的停止。已失败任务扫描失败。安全漏洞成分分析扫 - [查看扫描详情](https://support.huaweicloud.com/usermanual-vss/vss_01_0195.md): 该任务指导用户通过漏洞管理服务查看成分分析扫描结果。已获取管理控制台的登录账号与密码。已执行扫描任务。单击“任务名称”也可以进入扫描报告页面。当扫描任务成功完成后,单击右上角的“生成PDF报告”或“生成Excel报告”,生成扫描报告后,单击右上角的“导出PDF”,可以下载报告。如果检测结果存在漏洞或者风险,可单击组件名称列,查看详细信息。 - [下载扫描报告](https://support.huaweicloud.com/usermanual-vss/vss_01_0196.md): 扫描任务成功完成后,您可以下载任务报告,报告目前支持PDF和Excel格式。已成功完成成分分析扫描任务,即任务状态为已完成。单击“任务名称”也可以进入下载报告页面。生成的扫描报告会在12小时后过期。过期后,若需要下载扫描报告,请再次单击“生成PDF报告”或“生成Excel报告”,重新生成扫描报告。下载扫描报告后,您可以根据扫描结果,对漏洞 - [相关术语说明](https://support.huaweicloud.com/usermanual-vss/vss_01_0196_01.md): 开源(open source)即开放一类技术或一种产品的源代码,源数据,源资产,可以是各行业的技术或产品,其范畴涵盖文化、产业、法律、技术等多个社会维度。开源软件(open source software)允许用户直接访问源代码,通过开源许可协议将其复制、修改、再发布的权利向公众开放的计算机软件。开源组件(open source comp ## 最佳实践 - [实践案例指引](https://support.huaweicloud.com/bestpractice-vss/vss_06_0004.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [使用漏洞管理服务扫描具有多种访问校验的网站](https://support.huaweicloud.com/bestpractice-vss/vss_06_0003.md): 如果用户的网站www.example.com除了需要账号密码登录,还有其他的访问机制(例如,需要输入动态验证码),请设置cookie登录方式进行网站漏洞扫描,以便CodeArts Inspector能为您发现更多安全问题。在添加域名并完成域名认证后,请您参照本文档对具有复杂访问机制的网站(www.example.com)进行漏洞扫描。操作 - [使用漏洞管理服务扫描后端服务](https://support.huaweicloud.com/bestpractice-vss/vss_06_0009.md): 如果用户的网站“www.example.com”前后端的域名不相同(例如,后端域名是backend.example.com),如需扫描后端服务,请录制手动探索文件进行网站漏洞扫描。操作流程如下:录制手动探索文件创建扫描任务查看扫描结果并下载扫描报告手动探索文件扫描仅支持企业版,请升级到企业版体验。已添加域名并完成域名认证。有关添加域名和域 - [手动探索文件录制指导](https://support.huaweicloud.com/bestpractice-vss/vss_06_0008.md): 目前CodeArts Inspector支持的手动探索文件格式为:BurpSuite site maps。BurpSuite录制操作步骤如下。在官网下载社区版进行安装,具体参考:Download Burp Suite Community Edition - PortSwigger。这里以扫描dvwa靶场为例:Https网站显示证书错误请上 - [使用漏洞管理服务进行局域网主机扫描](https://support.huaweicloud.com/bestpractice-vss/vss_06_0010.md): CodeArts Inspector服务通常对公网上可访问的主机进行漏洞扫描测试。该服务的扫描引擎出口公网IP地址可参考网站访问白名单。因此,被扫描的目标需要允许以上这些IP地址的访问。对于一些使用用户而言,用户的扫描目标主机部署在私有VPC中,没有公网IP地址,这使得CodeArts Inspector服务的扫描引擎无法直接访问这些目标 - [通过流水线自动完成CodeArts制品产物漏洞扫描](https://support.huaweicloud.com/bestpractice-vss/vss_06_0012.md): 随着软件功能的不断扩大,网站面临的安全风险也在增加,如何快速精准地识别网站安全风险成了一大难题。通过搭建流水线,可实现从代码仓到获取软件漏洞结果的整个流程,同时可以通过配置不同的准出条件,对漏洞实现分级管理。搭建简单,无需重复配置只需在搭建流水线时配置一次,即可重复实现完成漏洞扫描的完整流程。只需在搭建流水线时配置一次,即可重复实现完成漏 ## API参考 - [使用前必读](https://support.huaweicloud.com/api-vss/vss_api_04_006.md): 漏洞管理服务(CodeArts Inspector)是针对网站进行漏洞扫描的一种安全检测服务,目前提供通用漏洞检测、漏洞生命周期管理、自定义扫描多项服务。用户新建任务后,即可人工触发扫描任务,检测出网站的漏洞并给出漏洞修复建议。在调用漏洞管理服务API之前,请确保已经充分了解漏洞管理服务相关概念与知识。终端节点(Endpoint)即调用A - [API概览](https://support.huaweicloud.com/api-vss/vss_api_04_007.md): 通过使用漏洞管理服务提供的接口,您可以完整的使用漏洞管理服务的所有功能。 - [构造请求](https://support.huaweicloud.com/api-vss/vss_api_04_009.md): 本节介绍如何构造REST API的请求,并以调用IAM服务的获取用户Token说明如何调用API,该API获取用户的Token,Token可以用于调用其他API时鉴权。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987。请求URI由如下部分组成。{URI- - [认证鉴权](https://support.huaweicloud.com/api-vss/vss_api_04_011.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权。Token认证:通过Token认证调用请求。Token认证:通过Token认证调用请求。Token的有效期为24小时,需要使用一个Token鉴权时,可以先缓存起来,避免频繁调用。Token在计算机系统中代表令牌(临时)的意思,拥有Token就代表拥有某种权限。Token认证就是在 - [返回结果](https://support.huaweicloud.com/api-vss/vss_api_04_012.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于获取用户Token接口,如果调用后返回状态码为201,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。对于获取用户Token接口,返回如图1所示的 - [批量创建主机资产](https://support.huaweicloud.com/api-vss/BatchCreateHosts.md): 批量创建租户的主机资产您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。POST /v3/{project_id}/hostscan/hosts状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200OK请参见错误码。 - [获取主机资产](https://support.huaweicloud.com/api-vss/ListHosts.md): 获取租户的主机资产列表您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。GET /v3/{project_id}/hostscan/hosts状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200OK请参见错误码。 - [删除主机资产](https://support.huaweicloud.com/api-vss/DeleteHost.md): 删除租户的主机资产您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。DELETE /v3/{project_id}/hostscan/hosts/delete/{host_id}状态码: 400状态码: 401状态码: 418无请参见错误码。 - [批量启动或取消主机扫描任务](https://support.huaweicloud.com/api-vss/BatchStartHostTasks.md): 批量启动或取消主机漏洞扫描任务您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。POST /v3/{project_id}/hostscan/hosts/scan状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200O - [获取主机漏洞扫描结果](https://support.huaweicloud.com/api-vss/ListHostResults.md): 获取主机漏洞扫描结果您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。GET /v3/{project_id}/hostscan/hosts/{host_id}/sys-vulns状态码: 200状态码: 400状态码: 401状态码: 418 - [获取主机组列表](https://support.huaweicloud.com/api-vss/ListGroups.md): 获取主机组列表您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。GET /v3/{project_id}/hostscan/groups状态码: 200状态码: 400状态码: 401状态码: 418无状态码: 200OK请参见错误码。 - [批量创建主机组](https://support.huaweicloud.com/api-vss/AddGroup.md): 批量创建主机组您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。POST /v3/{project_id}/hostscan/groups状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200OK请参见错误码。 - [删除主机组](https://support.huaweicloud.com/api-vss/DeleteGroup.md): 删除主机组您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。DELETE /v3/{project_id}/hostscan/groups/{group_id}状态码: 400状态码: 401状态码: 418无无请参见错误码。 - [创建网站资产](https://support.huaweicloud.com/api-vss/CreateDomains.md): 创建租户的网站资产您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。POST /v3/{project_id}/webscan/domains状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200OK请参见错误码。 - [删除网站资产](https://support.huaweicloud.com/api-vss/DeleteDomains.md): 删除租户的网站资产您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。DELETE /v3/{project_id}/webscan/domains状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200OK请参见错误码。 - [获取网站资产](https://support.huaweicloud.com/api-vss/ListDomains.md): 获取租户的所有网站资产您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。GET /v3/{project_id}/webscan/domains状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200OK请参见错误码。 - [认证网站资产](https://support.huaweicloud.com/api-vss/AuthorizeDomains.md): 认证租户的网站资产您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。POST /v3/{project_id}/webscan/domains/authenticate状态码: 200状态码: 400状态码: 401状态码: 418状态码: 2 - [更新网站配置](https://support.huaweicloud.com/api-vss/UpdateDomainSettings.md): 更新网站登录配置您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。POST /v3/{project_id}/webscan/domains/settings状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200OK请 - [获取网站配置](https://support.huaweicloud.com/api-vss/ShowDomainSettings.md): 获取网站登录配置您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。GET /v3/{project_id}/webscan/domains/settings状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200OK请参 - [创建网站扫描任务并启动](https://support.huaweicloud.com/api-vss/CreateTasks.md): 创建网站漏洞扫描任务并启动您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。POST /v3/{project_id}/webscan/tasks状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200OK请参见错误码。 - [获取网站扫描任务详情](https://support.huaweicloud.com/api-vss/ShowTasks.md): 获取网站漏洞扫描任务详情您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。GET /v3/{project_id}/webscan/tasks状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200OK请参见错误码。 - [取消或重启网站扫描任务](https://support.huaweicloud.com/api-vss/CancelTasks.md): 取消或重启网站漏洞扫描任务您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。PUT /v3/{project_id}/webscan/tasks状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200OK请参见错误码。 - [获取网站的历史扫描任务](https://support.huaweicloud.com/api-vss/ListTaskHistories.md): 获取网站漏洞扫描的历史扫描任务您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。GET /v3/{project_id}/webscan/tasks/histories状态码: 200状态码: 400状态码: 401状态码: 418状态码: 2 - [获取网站扫描结果](https://support.huaweicloud.com/api-vss/ShowResults.md): 获取网站漏洞扫描结果您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。GET /v3/{project_id}/webscan/results状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200OK请参见错误码。 - [获取网站端口扫描结果](https://support.huaweicloud.com/api-vss/ListPortResults.md): 获取网站端口扫描结果您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。GET /v3/{project_id}/webscan/results/ports状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200OK请参见 - [获取网站业务风险扫描结果](https://support.huaweicloud.com/api-vss/ListBusinessRisks.md): 获取网站业务风险扫描结果您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。GET /v3/{project_id}/webscan/results/business-risk状态码: 200状态码: 400状态码: 401状态码: 418状态码 - [更新网站漏洞的误报状态](https://support.huaweicloud.com/api-vss/UpdateFalsePositive.md): 更新网站扫描漏洞的误报状态您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。POST /v3/{project_id}/webscan/vulnerability/false-positive状态码: 200状态码: 400状态码: 401状态 - [获取网站扫描报告状态](https://support.huaweicloud.com/api-vss/ShowReportStatus.md): 获取网站扫描PDF报告生成状态您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。GET /v3/{project_id}/webscan/report/status状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200 - [生成网站扫描报告](https://support.huaweicloud.com/api-vss/ExecuteGenerateReport.md): 生成网站扫描PDF报告您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。POST /v3/{project_id}/webscan/report状态码: 200状态码: 400状态码: 401状态码: 418状态码: 200OK请参见错误码。 - [下载网站扫描报告](https://support.huaweicloud.com/api-vss/DownloadTaskReport.md): 下载网站扫描任务PDF报告您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。GET /v3/{project_id}/webscan/report状态码: 200状态码: 400状态码: 401状态码: 418无请参见错误码。 - [状态码](https://support.huaweicloud.com/api-vss/vss_api_04_017.md): 正常返回值说明200请求成功。异常状态码编码说明400Bad Request服务器不能或不会处理该请求。401Unauthorized当前请求需要用户验证。403Forbidden服务器拒绝执行该请求。404Not Found服务器无法找到被请求的资源。418I'm a teapot请求参数错误,服务器无法处理该请求。500Interna - [错误码](https://support.huaweicloud.com/api-vss/ErrorCode.md): 当您调用API时,如果遇到“APIGW”开头的错误码,请参见API网关错误码进行处理。 - [获取项目ID](https://support.huaweicloud.com/api-vss/vss_api_04_019.md): 项目ID可以通过调用查询指定条件下的项目信息API获取。获取项目ID的接口为“GET https://{Endpoint}/v3/projects”,其中{Endpoint}为IAM的终端节点,可以从地区和终端节点获取。接口的认证鉴权请参见认证鉴权。响应示例如下,其中projects下的“id”即为项目ID。在调用接口的时候,部分URL中 - [修订记录](https://support.huaweicloud.com/api-vss/vss_api_04_020.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-vss/vss_sdk_0001.md): 本文介绍了漏洞管理服务提供的SDK语言版本,列举了最新版本SDK的获取地址。API Explorer能根据需要动态生成SDK代码功能,降低您使用SDK的难度,推荐使用。表1提供了漏洞管理服务支持的SDK列表,您可以在GitHub仓库查看SDK更新历史、获取安装包以及查看指导文档。 ## 常见问题 - [什么是区域和可用区?](https://support.huaweicloud.com/vss_faq/vss_01_0133.md): 我们用区域和可用区来描述数据中心的位置,您可以在特定的区域、可用区创建资源。区域(Region):从地理位置和网络时延维度划分,同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region,通用Region指面向公共租户提供通用云服务的Region;专属R - [漏洞管理服务的扫描IP有哪些?](https://support.huaweicloud.com/vss_faq/vss_01_0173.md): 如果您的网站设置了防火墙或其他安全策略,将导致漏洞管理服务的扫描IP被当成恶意攻击者而误拦截。因此,在使用漏洞管理服务前,请您将网站/主机访问白名单扫描IP添加至网站访问的白名单中。漏洞管理服务会模拟客户端使用随机端口连接被测试设备,建议放通来自漏洞管理服务这些IP的全量端口。 - [漏洞管理服务可以免费使用吗?](https://support.huaweicloud.com/vss_faq/vss_01_0175.md): 漏洞管理服务提供了基础版、专业版、高级版和企业版四种服务版本。其中,基础版配额内的服务免费,部分功能按需计费;专业版、高级版和企业版需要收费。基础版配额内提供的网站漏洞管理服务(域名个数:5个,扫描次数:每日5次)是免费的。 - [扫描任务有哪些状态?](https://support.huaweicloud.com/vss_faq/vss_01_0028.md): 扫描任务的状态如表1所示。 - [漏洞管理服务到期后还能继续使用吗?](https://support.huaweicloud.com/vss_faq/vss_01_0093.md): 漏洞管理服务到期后,可以继续使用基础版的所有功能。 - [扫描任务的得分是如何计算的?](https://support.huaweicloud.com/vss_faq/vss_01_0049.md): 扫描任务被创建后,初始得分是一百分,任务扫描完成后,根据扫描出的漏洞级别会扣除相应的分数。网站扫描得分:高危漏洞,一个扣10分,最多扣60分(6个)。中危漏洞, 一个扣3分,最多扣45分(15个)。低危漏洞, 一个扣1分,最多扣30分(30个)。无漏洞或提示漏洞不扣分。扫描分数最低为10分。得分说明:得分越高,表示漏洞数量越少,网站越安全 - [按需计费扫描失败怎么办?](https://support.huaweicloud.com/vss_faq/vss_01_0095.md): 用户选择“按需计费”的方式,在进行扫描时,如果扫描任务失败,不会扣费。在解决失败问题后,如配置网站WAF白名单、修改扫描配置等,用户可以重新发起按需扫描,扫描成功后才会扣费。 - [为什么购买漏洞管理服务失败了?](https://support.huaweicloud.com/vss_faq/vss_01_0055.md): 购买失败,可能是权限不足,请检查用户权限。用户需要拥有te_admin、bss_adm、bss_pay或bss_ops权限才能购买漏洞管理服务。如需开通该权限,请联系拥有Tenant Administrator权限的用户,开通权限,详细内容请参见统一身份认证服务用户指南。 - [漏洞管理服务能修复扫描出来的漏洞吗?](https://support.huaweicloud.com/vss_faq/vss_01_0100.md): 漏洞管理服务不能修复扫描出来的漏洞。漏洞管理服务是一款漏洞扫描工具,能为您发现您的资产存在的漏洞,不能进行资产漏洞修复,但漏洞管理服务会为您提供详细的扫描结果以及修复建议,请您自行选择修复方法进行修复。 - [漏洞管理服务和传统的漏洞扫描器有什么区别?](https://support.huaweicloud.com/vss_faq/vss_01_0081.md): 漏洞管理服务和传统的漏洞扫描器的区别如表1所示。 - [漏洞管理服务支持扫描哪些漏洞?](https://support.huaweicloud.com/vss_faq/vss_01_0048.md): 漏洞管理服务支持扫描的漏洞有:弱口令检测SSH、Telnet、FTP、MySQL、PostgreSQL、Redis、SMB、WinRM、Mongo、MSSQL Server、Memcached、SFTP。SSH、Telnet、FTP、MySQL、PostgreSQL、Redis、SMB、WinRM、Mongo、MSSQL Server、M - [如何查看漏洞修复建议?](https://support.huaweicloud.com/vss_faq/vss_01_0053.md): 网站扫描查看漏洞修复建议的方法。 - [漏洞管理服务可以跨区域使用吗?](https://support.huaweicloud.com/vss_faq/vss_01_0171.md): 漏洞管理服务是全局服务,不区分区域(Region),因此可以跨区域使用。 - [漏洞管理服务支持跨云扫描吗?](https://support.huaweicloud.com/vss_faq/vss_01_0187.md): 漏洞管理服务支持跨云扫描。漏洞管理服务是通过公网访问域名/IP地址进行扫描的,只要确保该目标域名/IP地址能通过公网正常访问,就可以进行跨云扫描。 - [漏洞管理服务支持多个账号共享使用吗?](https://support.huaweicloud.com/vss_faq/vss_01_0169.md): 漏洞管理服务支持多个账号或多个IAM用户共享使用,说明如下:多个账号共享使用例如,您通过注册华为云创建了2个账号(domain1和domain2),如果您将domain1的权限委托给domain2,则domain2可以使用domain1的漏洞管理服务。有关委托管理的详细操作,请参见创建委托。例如,您通过注册华为云创建了2个账号(domai - [单次扫描是否提供扫描报告和修复建议?](https://support.huaweicloud.com/vss_faq/vss_01_0149.md): 基础版漏洞管理服务提供以下单次扫描功能:将扫描任务升级为专业版规格进行扫描。扫描开始后进行一次性扣费。单次扫描成功后,您可以查看修复建议并下载扫描报告。有关查看修复建议的详细操作,请参见如何查看漏洞修复建议?。有关下载扫描报告的详细操作,请参见如何下载网站扫描报告?。 - [使用漏洞管理服务前需要备份数据吗?](https://support.huaweicloud.com/vss_faq/vss_01_0162.md): 使用漏洞管理服务前不需要备份数据。漏洞管理服务是无侵入式的服务,所以不需要备份数据。 - [漏洞管理服务如何判定SQL注入风险?](https://support.huaweicloud.com/vss_faq/vss_01_0164.md): 对于存在运算或判断等表达式的请求,当扫描结果与原请求相似度大于90%时,漏洞管理服务就会判定存在SQL注入风险。 - [漏洞管理服务支持扫描SQL注入吗?](https://support.huaweicloud.com/vss_faq/vss_01_0165.md): 漏洞管理服务支持扫描前端漏洞(SQL注入、XSS、CSRF、URL跳转等)。 - [Apache Log4j2漏洞检测相关问题](https://support.huaweicloud.com/vss_faq/vss_01_0165_00.md): 网站漏洞扫描和主机扫描是否支持Apache Log4j2漏洞检测?检测原理有何不同?答:网站漏洞扫描和主机扫描支持Apache Log4j2漏洞检测,但检测原理不同。网站漏洞扫描的检测原理是基于漏洞POC验证,如果没有攻击入口或路径,或已经开启了Web应用防火墙等防护措施,则无法扫出来;主机扫描的检测原理是登录操作系统之后探测JAR包版本 - [漏洞管理服务与HSS、WAF有什么区别?](https://support.huaweicloud.com/vss_faq/vss_01_0165_01.md): 漏洞管理服务支持主机和Web漏洞扫描,从攻击者的视角扫描漏洞,提供详细的漏洞分析报告,并针对不同类型的漏洞提供专业可靠的修复建议。HSS是提升主机整体安全性的服务,通过安装在主机上的Agent守护主机安全,全面识别并管理主机中的信息资产。漏洞管理服务中的主机漏扫和HSS的区别如下:漏洞管理服务功能:远程漏洞扫描工具,不用部署在主机上,包括 - [漏洞扫描时会影响现有运行服务吗?](https://support.huaweicloud.com/vss_faq/vss_01_0165_02.md): 漏洞扫描是无侵入式的服务,不会对现有运行的服务产生影响。 - [漏洞管理服务的漏洞库是基于什么的?](https://support.huaweicloud.com/vss_faq/vss_01_0165_03.md): 主机扫描的漏洞库信息主要基于操作系统厂商公开发布的安全公告,二进制扫描的漏洞库主要是基于NVD漏洞库。漏洞评判是参考国际标准,漏洞评分和定级参考CVSS标准。 - [漏洞管理服务从哪些漏洞源获得已知漏洞信息?](https://support.huaweicloud.com/vss_faq/vss_01_0165_04.md): 漏洞管理服务的已知漏洞信息来源主要为各操作系统厂商的安全公告、NVD公开漏洞库等。漏洞信息来源及修复建议中可能会包含一些公网域名,主要提供用户漏洞的官方参考链接,便于用户参考,具体如下所示:en.wikipedia.org、wiki.debian.org、lkml.iu.edu、www.huaweicloud.com、github.com - [什么是区域和可用区?](https://support.huaweicloud.com/vss_faq/vss_01_0133.md): 我们用区域和可用区来描述数据中心的位置,您可以在特定的区域、可用区创建资源。区域(Region):从地理位置和网络时延维度划分,同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region,通用Region指面向公共租户提供通用云服务的Region;专属R - [漏洞管理服务的扫描IP有哪些?](https://support.huaweicloud.com/vss_faq/vss_01_0173.md): 如果您的网站设置了防火墙或其他安全策略,将导致漏洞管理服务的扫描IP被当成恶意攻击者而误拦截。因此,在使用漏洞管理服务前,请您将网站/主机访问白名单扫描IP添加至网站访问的白名单中。漏洞管理服务会模拟客户端使用随机端口连接被测试设备,建议放通来自漏洞管理服务这些IP的全量端口。 - [漏洞管理服务可以免费使用吗?](https://support.huaweicloud.com/vss_faq/vss_01_0175.md): 漏洞管理服务提供了基础版、专业版、高级版和企业版四种服务版本。其中,基础版配额内的服务免费,部分功能按需计费;专业版、高级版和企业版需要收费。基础版配额内提供的网站漏洞管理服务(域名个数:5个,扫描次数:每日5次)是免费的。 - [扫描任务有哪些状态?](https://support.huaweicloud.com/vss_faq/vss_01_0028.md): 扫描任务的状态如表1所示。 - [漏洞管理服务到期后还能继续使用吗?](https://support.huaweicloud.com/vss_faq/vss_01_0093.md): 漏洞管理服务到期后,可以继续使用基础版的所有功能。 - [扫描任务的得分是如何计算的?](https://support.huaweicloud.com/vss_faq/vss_01_0049.md): 扫描任务被创建后,初始得分是一百分,任务扫描完成后,根据扫描出的漏洞级别会扣除相应的分数。网站扫描得分:高危漏洞,一个扣10分,最多扣60分(6个)。中危漏洞, 一个扣3分,最多扣45分(15个)。低危漏洞, 一个扣1分,最多扣30分(30个)。无漏洞或提示漏洞不扣分。扫描分数最低为10分。得分说明:得分越高,表示漏洞数量越少,网站越安全 - [按需计费扫描失败怎么办?](https://support.huaweicloud.com/vss_faq/vss_01_0095.md): 用户选择“按需计费”的方式,在进行扫描时,如果扫描任务失败,不会扣费。在解决失败问题后,如配置网站WAF白名单、修改扫描配置等,用户可以重新发起按需扫描,扫描成功后才会扣费。 - [为什么购买漏洞管理服务失败了?](https://support.huaweicloud.com/vss_faq/vss_01_0055.md): 购买失败,可能是权限不足,请检查用户权限。用户需要拥有te_admin、bss_adm、bss_pay或bss_ops权限才能购买漏洞管理服务。如需开通该权限,请联系拥有Tenant Administrator权限的用户,开通权限,详细内容请参见统一身份认证服务用户指南。 - [漏洞管理服务能修复扫描出来的漏洞吗?](https://support.huaweicloud.com/vss_faq/vss_01_0100.md): 漏洞管理服务不能修复扫描出来的漏洞。漏洞管理服务是一款漏洞扫描工具,能为您发现您的资产存在的漏洞,不能进行资产漏洞修复,但漏洞管理服务会为您提供详细的扫描结果以及修复建议,请您自行选择修复方法进行修复。 - [漏洞管理服务和传统的漏洞扫描器有什么区别?](https://support.huaweicloud.com/vss_faq/vss_01_0081.md): 漏洞管理服务和传统的漏洞扫描器的区别如表1所示。 - [漏洞管理服务支持扫描哪些漏洞?](https://support.huaweicloud.com/vss_faq/vss_01_0048.md): 漏洞管理服务支持扫描的漏洞有:弱口令检测SSH、Telnet、FTP、MySQL、PostgreSQL、Redis、SMB、WinRM、Mongo、MSSQL Server、Memcached、SFTP。SSH、Telnet、FTP、MySQL、PostgreSQL、Redis、SMB、WinRM、Mongo、MSSQL Server、M - [如何查看漏洞修复建议?](https://support.huaweicloud.com/vss_faq/vss_01_0053.md): 网站扫描查看漏洞修复建议的方法。 - [漏洞管理服务可以跨区域使用吗?](https://support.huaweicloud.com/vss_faq/vss_01_0171.md): 漏洞管理服务是全局服务,不区分区域(Region),因此可以跨区域使用。 - [漏洞管理服务支持跨云扫描吗?](https://support.huaweicloud.com/vss_faq/vss_01_0187.md): 漏洞管理服务支持跨云扫描。漏洞管理服务是通过公网访问域名/IP地址进行扫描的,只要确保该目标域名/IP地址能通过公网正常访问,就可以进行跨云扫描。 - [漏洞管理服务支持多个账号共享使用吗?](https://support.huaweicloud.com/vss_faq/vss_01_0169.md): 漏洞管理服务支持多个账号或多个IAM用户共享使用,说明如下:多个账号共享使用例如,您通过注册华为云创建了2个账号(domain1和domain2),如果您将domain1的权限委托给domain2,则domain2可以使用domain1的漏洞管理服务。有关委托管理的详细操作,请参见创建委托。例如,您通过注册华为云创建了2个账号(domai - [单次扫描是否提供扫描报告和修复建议?](https://support.huaweicloud.com/vss_faq/vss_01_0149.md): 基础版漏洞管理服务提供以下单次扫描功能:将扫描任务升级为专业版规格进行扫描。扫描开始后进行一次性扣费。单次扫描成功后,您可以查看修复建议并下载扫描报告。有关查看修复建议的详细操作,请参见如何查看漏洞修复建议?。有关下载扫描报告的详细操作,请参见如何下载网站扫描报告?。 - [使用漏洞管理服务前需要备份数据吗?](https://support.huaweicloud.com/vss_faq/vss_01_0162.md): 使用漏洞管理服务前不需要备份数据。漏洞管理服务是无侵入式的服务,所以不需要备份数据。 - [漏洞管理服务如何判定SQL注入风险?](https://support.huaweicloud.com/vss_faq/vss_01_0164.md): 对于存在运算或判断等表达式的请求,当扫描结果与原请求相似度大于90%时,漏洞管理服务就会判定存在SQL注入风险。 - [漏洞管理服务支持扫描SQL注入吗?](https://support.huaweicloud.com/vss_faq/vss_01_0165.md): 漏洞管理服务支持扫描前端漏洞(SQL注入、XSS、CSRF、URL跳转等)。 - [Apache Log4j2漏洞检测相关问题](https://support.huaweicloud.com/vss_faq/vss_01_0165_00.md): 网站漏洞扫描和主机扫描是否支持Apache Log4j2漏洞检测?检测原理有何不同?答:网站漏洞扫描和主机扫描支持Apache Log4j2漏洞检测,但检测原理不同。网站漏洞扫描的检测原理是基于漏洞POC验证,如果没有攻击入口或路径,或已经开启了Web应用防火墙等防护措施,则无法扫出来;主机扫描的检测原理是登录操作系统之后探测JAR包版本 - [漏洞管理服务与HSS、WAF有什么区别?](https://support.huaweicloud.com/vss_faq/vss_01_0165_01.md): 漏洞管理服务支持主机和Web漏洞扫描,从攻击者的视角扫描漏洞,提供详细的漏洞分析报告,并针对不同类型的漏洞提供专业可靠的修复建议。HSS是提升主机整体安全性的服务,通过安装在主机上的Agent守护主机安全,全面识别并管理主机中的信息资产。漏洞管理服务中的主机漏扫和HSS的区别如下:漏洞管理服务功能:远程漏洞扫描工具,不用部署在主机上,包括 - [漏洞扫描时会影响现有运行服务吗?](https://support.huaweicloud.com/vss_faq/vss_01_0165_02.md): 漏洞扫描是无侵入式的服务,不会对现有运行的服务产生影响。 - [漏洞管理服务的漏洞库是基于什么的?](https://support.huaweicloud.com/vss_faq/vss_01_0165_03.md): 主机扫描的漏洞库信息主要基于操作系统厂商公开发布的安全公告,二进制扫描的漏洞库主要是基于NVD漏洞库。漏洞评判是参考国际标准,漏洞评分和定级参考CVSS标准。 - [漏洞管理服务从哪些漏洞源获得已知漏洞信息?](https://support.huaweicloud.com/vss_faq/vss_01_0165_04.md): 漏洞管理服务的已知漏洞信息来源主要为各操作系统厂商的安全公告、NVD公开漏洞库等。漏洞信息来源及修复建议中可能会包含一些公网域名,主要提供用户漏洞的官方参考链接,便于用户参考,具体如下所示:en.wikipedia.org、wiki.debian.org、lkml.iu.edu、www.huaweicloud.com、github.com - [使用“一键认证”有什么要求?](https://support.huaweicloud.com/vss_faq/vss_01_0143.md): 在选择一键认证方式对域名进行认证前,请您请确保待检测站点的服务器搭建在华为云的以下区域,且该服务器是您当前登录账号的资产:华北-北京一华北-北京四华东-上海一华东-上海二华南-广州华南-深圳东北-大连西南-贵阳一 - [如何快速发现网站漏洞?](https://support.huaweicloud.com/vss_faq/vss_01_0045.md): 漏洞扫描的原理是,通过爬虫获取用户网站的URL列表,然后对列表中所有URL进行扫描。扫描策略分为:极速策略、标准策略、深度策略。如图1所示。选择深度扫描可以更深层次的发现漏洞,建议您优先选择深度策略。如果用户需要快速扫描,可以在创建扫描任务时,扫描策略选择极速策略。 - [网站登录需要动态验证码,可以使用漏洞管理服务的自动登录功能吗?](https://support.huaweicloud.com/vss_faq/vss_01_0044.md): 如果网站登录需要动态验证码,可以使用漏洞管理服务的自动登录功能。只需在网站登录设置页面配置网站的Cookie值。有关获取登录网站的cookie值的详细操作,请参见如何获取网站cookie值? - [为什么扫描任务自动登录失败了?](https://support.huaweicloud.com/vss_faq/vss_01_0043.md): 漏洞管理服务在扫描过程中,会在用户提交的登录页面上查找登录输入框,以及登录按钮,登录成功后,还会在页面上识别退出登录的触发链接,避免登出。查找这些元素的成功率受影响于用户站点页面元素的复杂程度。如果扫描任务自动登录失败,可能是因为您的网站需要登录才能访问,请检查您是否通过漏洞管理服务对您的网站进行了正确的网站登录信息配置,请参照以下操作步 - [创建网站扫描任务或重启任务不成功时如何处理?](https://support.huaweicloud.com/vss_faq/vss_01_0025.md): 请执行添加网站操作重新创建网站。 - [网站漏洞扫描一次需要多久?](https://support.huaweicloud.com/vss_faq/vss_01_0026.md): 网站漏洞扫描的时长,跟多种因素相关,包括网站规模(即自动爬取的页面数)、网站响应速度、页面复杂度、网络环境等,通常扫描时长为小时级别,最长不超过24小时。测试环境下,200个页面的网站完成一次全量扫描耗时约1个小时,这里仅供参考,请以实际扫描时间为准。另外扫描的过程中会向网站发送一定数量的检测请求,可能会导致网站的负载小幅度增大。 - [为什么任务扫描中途就自动取消了?](https://support.huaweicloud.com/vss_faq/vss_01_0035.md): 如果一个任务扫描到一半被系统自动取消了,可能有以下两个原因:没有配置网站登录设置信息。用户没有配置网站登录设置信息,漏洞管理服务无法进行深入的访问,任务就会自动取消。 建议设置网站登录设置信息后,重新扫描。用户没有配置网站登录设置信息,漏洞管理服务无法进行深入的访问,任务就会自动取消。 建议设置网站登录设置信息后,重新扫描。扫描过程中,出 - [如何设置定时扫描?](https://support.huaweicloud.com/vss_faq/vss_01_0046.md): 在创建任务时,设置开始时间,启动时间必须在一周之内,设置好启动时间后,系统会在用户设置的时间点启动该任务,如图1所示。 - [域名认证完成后网站根目录下面的认证文件可以删除吗?](https://support.huaweicloud.com/vss_faq/vss_01_0037.md): 不可以。漏洞管理服务在后续扫描过程中会读取该文件,验证网站的所有权是否仍然有效。如果认证文件被删除,当再次对该域名进行扫描时,会提示失败。 - [为什么执行下载认证文件操作后没有看到下载的认证文件?](https://support.huaweicloud.com/vss_faq/vss_01_0041.md): 文件认证功能已下线,请参考添加网站使用免认证或一键认证方式。 - [创建任务时为什么总是提示域名格式错误?](https://support.huaweicloud.com/vss_faq/vss_01_0040.md): 创建任务时,为了让漏洞管理服务识别出网站使用的协议(http或https),需要在输入的时候填写此信息。正确的域名格式为:http(s)://域名或IP。例如:一个使用https协议,IP地址为10.10.10.1的网站,在创建任务时应输入的目标网址为https://10.10.10.1。 - [认证文件有什么用途?](https://support.huaweicloud.com/vss_faq/vss_01_0036.md): 文件认证功能已下线,请参考添加网站使用免认证或一键认证方式。 - [为什么域名一键认证失败?](https://support.huaweicloud.com/vss_faq/vss_01_0039.md): 华为云漏洞管理服务不同于一般的扫描工具,因为漏洞管理服务的扫描原理是基于自动化渗透测试(对被扫描的对象发送非恶意的攻击报文),因此需要确保用户扫描的网站的所有权是用户自己。“免认证”方式。华为云租户一键认证 。华为云一键认证的功能只针对两种用户:使用了华为云WAF的用户。客户要扫描的网址对应的EIP是华为云华北、华东、华南、东北局点的EI - [如何将认证文件上传到网站根目录?](https://support.huaweicloud.com/vss_faq/vss_01_0032.md): 文件认证功能已下线,请参考添加网站使用免认证或一键认证方式。 - [如何对网站进行认证?](https://support.huaweicloud.com/vss_faq/vss_01_0031.md): 请参考添加网站对网站进行认证。 - [如何解决漏洞管理服务中已添加网站的“网站地址”错误的问题?](https://support.huaweicloud.com/vss_faq/vss_01_0024.md): 开通漏洞管理服务后,首先您需要将网站资产以IP或域名的形式添加到漏洞管理服务中并完成网站认证,才能进行漏洞扫描。将网站添加到漏洞管理服务时,您需要配置网站的地址信息。由于漏洞管理服务中不支持修改网站的地址信息,如果已添加的网站地址错误,须在漏洞管理服务资产列表中将已添加的网站删除,再重新添加并配置网站,操作步骤如下所示。 - [如何解决网站扫描失败,报连接超时的问题?](https://support.huaweicloud.com/vss_faq/vss_01_0097.md): 网站扫描任务失败,报错为连接超时,可能原因与解决办法如下。您的被测网站不稳定或无法通过互联网访问,请使用Chrome等浏览器访问网站,确认是否正常访问。您的网站设置了防火墙或其他安全策略,导致漏洞扫描的引擎IP被当成恶意攻击而拦截。请参见漏洞管理服务的扫描IP有哪些?为漏洞扫描引擎设置访问白名单。 - [漏洞管理服务支持web_CMS漏洞吗?](https://support.huaweicloud.com/vss_faq/vss_01_0134.md): 漏洞管理服务暂不支持web_CMS漏洞扫描功能。 - [标准策略、极速策略和深度策略有哪些区别?](https://support.huaweicloud.com/vss_faq/vss_01_0138.md): 漏洞管理服务提供支持以下3种网站扫描模式:极速策略:扫描的网站URL数量有限且漏洞管理服务会开启耗时较短的扫描插件进行扫描。深度策略:扫描的网站URL数量不限且漏洞管理服务会开启所有的扫描插件进行耗时较长的遍历扫描。标准策略:扫描的网站URL数量和耗时都介于极速策略和深度策略两者之间。有些接口只能在登录后才能访问,建议用户配置对应接口的用 - [已添加的域名是否可以删除?](https://support.huaweicloud.com/vss_faq/vss_01_0091.md): 可以删除,但域名删除后,该资产的历史扫描数据将被删除,不可恢复。 - [如何查看漏洞管理服务扫描出的网站结构?](https://support.huaweicloud.com/vss_faq/vss_01_0102.md): 执行完漏洞扫描任务后,进入总览页面,在最近扫描任务列表中,单击目标扫描对象,进入任务详情页面,单击站点结构页签,查看网站结构。站点结构展示的是任务扫描出的漏洞对应的网页地址及整体结构,如果任务暂未扫描出漏洞,站点结构无数据显示。 - [如何获取网站cookie值?](https://support.huaweicloud.com/vss_faq/vss_01_0146.md): 如果您的网站除了需要账号密码登录,还有其他的访问机制(例如,需要输入动态验证码),则建议您设置cookie登录方式进行网站漏洞扫描,以便漏洞管理服务能为您发现更多安全问题。设置cookie登录方式时需要输入网站的cookie值。获取cookie值后,在创建扫描任务时,请您保持网站的登录状态,以免cookie失效。以Google Chrom - [网站cookie值发生变化时,如何进行网站漏洞扫描?](https://support.huaweicloud.com/vss_faq/vss_01_0156.md): 当某个网站挂载多个子网站,且需要对这些网站都进行漏洞扫描(使用cookie登录方式)时,如果您从网站主入口登录后,再进入其他子网站,网站的cookie值可能会发生改变。对于cookie值发生改变的子网站,您需要为这些子网站单独完成扫描任务的创建。您也可采用共用cookie方式,来避免cookie值发生变化。被扫描站点的多个页面之间,是否会 - [如何处理域名认证时提示“域名已被其他人使用”?](https://support.huaweicloud.com/vss_faq/vss_01_0160.md): 对域名进行认证时,如果提示域名已被其他人使用,说明该域名已被其他账号进行认证。一般情况下,能够认证该域名的账号应隶属于您的单位,请咨询您的同事是否用了其他账号认证了该域名,或者您也可以提工单咨询域名认证情况。 - [漏洞管理服务可以扫描域名下的项目吗?](https://support.huaweicloud.com/vss_faq/vss_01_0167.md): 漏洞管理服务采用网页爬虫的方式全面深入地爬取网站url,然后针对爬取出来的页面模拟黑客进行试探攻击,帮助您发现网站潜在的安全隐患。如果域名下的项目没有被漏洞管理服务爬取出来,则该项目不会被漏洞管理服务扫描到。您可以通过网站扫描详情,查看域名下的项目是否被漏洞管理服务扫描到。有关查看网站扫描详情的操作,请参见查看网站扫描详情。 - [如何扫描弱密码?](https://support.huaweicloud.com/vss_faq/vss_01_0174.md): 漏洞管理服务不支持对弱密码单独进行扫描。您可以通过查看网站扫描详情,了解弱密码的扫描情况。有关查看网站扫描详情的操作,请参见查看网站扫描详情。 - [网站扫描是否可以加/web访问?](https://support.huaweicloud.com/vss_faq/vss_01_0051.md): 可以。创建扫描任务页面,填写目标网址时可以加上网页路径。例如:目标网址是https://www.example.com,扫描的网址加上具体的网页路径后https://www.example.com/login.php。 - [可以扫描产品上线前的局域网站点吗?](https://support.huaweicloud.com/vss_faq/vss_01_0052.md): 漏洞管理服务是通过公网扫描的,局域网内站点可以配置公网代理机,使其可通过公网访问。 - [可以在弱密码库中添加弱密码吗?](https://support.huaweicloud.com/vss_faq/vss_01_0056.md): 不可以在弱密码库中添加弱密码。 - [为什么漏洞发现时间早于扫描开始时间?](https://support.huaweicloud.com/vss_faq/vss_01_0059.md): 当漏洞管理服务扫描完成后,您没有及时处理发现的漏洞。若您再次开始扫描,扫描完成后,漏洞列表中会展示该漏洞,且发现时间为初次发现该漏洞的时间,如图1所示。您可以在历史扫描报告下拉列表中,选择与该漏洞发现时间相同日期的扫描任务,并在该扫描任务的漏洞列表中查询到该漏洞。 - [使用了Web应用防火墙,对网站扫描时SSL/TLS存在bar mitzvah attack漏洞?](https://support.huaweicloud.com/vss_faq/vss_01_0059_00.md): 使用了Web应用防火墙(WAF)对网站扫描时SSL/TLS存在bar mitzvah attack漏洞,需要设置TLS配置。 - [专业版是否支持一级域名的扫描?](https://support.huaweicloud.com/vss_faq/vss_01_0059_01.md): 专业版限制一个二级域名扫描,兼容用户把一级域名当作二级域名来使用的场景,这时添加一级域名,配额仍然算作二级域名的,即不能再新加二级域名了。例如用户买了专业版一个配额,可以添加example.com一级域名进行扫描,也算作二级域名的配额,如果想添加www.example.com就必须增加购买配额了。 - [如何修复TLS弱加密套件?](https://support.huaweicloud.com/vss_faq/vss_01_0059_02.md): 加密套件是TLS/SSL协议中的一个概念,是指服务器和客户端所使用的加密算法组合。在TLS握手阶段,客户端将自身支持的加密套件列表告诉服务器,服务器根据自己支持的所有套件中选择一个作为之后所使用的加密方式。这些算法包括密钥交换算法、批量加密算法和消息认证码(MAC)算法,组合起来有数百种不同的密码套件。这些密码套件中有的安全性较差,称为弱 - [为什么漏洞管理服务多次扫描结果不一致?](https://support.huaweicloud.com/vss_faq/vss_01_0059_03.md): 动态扫描(DAST)的结果由多种因素决定,多次扫描结果可能存在不一致的情况,如某类漏洞的数量存在差异,在扫描结果相差不大的情况下,结合多份扫描结果的内容进行分析,关注漏洞是否存在即可。下面将解释扫描结果不一致的原因。漏洞管理服务从客户端的角度,模拟黑客向测试目标发起攻击,根据网站的响应(内容、时间等信息)来判断是否存在漏洞。根据登录信息登 - [新网站资产管理方式会存在什么影响?](https://support.huaweicloud.com/vss_faq/vss_01_0059_04.md): 2023年8月1日后,漏洞管理服务Web扫描的资产管理方式由域名管理扩展至网站管理。扫描任务操作逻辑变化。之前“创建任务”界面的“目标网址”中填写的网站URL,直接在新界面的“网站地址”处填写即可。填写网站地址之前“创建任务”界面的“目标网址”中填写的网站URL,直接在新界面的“网站地址”处填写即可。历史任务处理。对于已存在的历史任务,有 - [CodeArts Inspector扫描网站成功但报告为空,原因有哪些?](https://support.huaweicloud.com/vss_faq/vss_01_0060.md): 网站扫描成功后,生成的报告显示为空,没有发现任何漏洞信息。当遇到扫描成功但报告为空的情况时,建议按以下三个原因逐一排查,重点关注认证配置、URL有效性和域名一致性。原因分析目标网站需要登录认证,但工具未能成功登录到被扫描目标网站,导致仅能扫描到公开的首页内容。如果首页不包含可检测的漏洞,则会产生空报告。处理方法在任务配置中正确配置网站的登 - [使用“一键认证”有什么要求?](https://support.huaweicloud.com/vss_faq/vss_01_0143.md): 在选择一键认证方式对域名进行认证前,请您请确保待检测站点的服务器搭建在华为云的以下区域,且该服务器是您当前登录账号的资产:华北-北京一华北-北京四华东-上海一华东-上海二华南-广州华南-深圳东北-大连西南-贵阳一 - [如何快速发现网站漏洞?](https://support.huaweicloud.com/vss_faq/vss_01_0045.md): 漏洞扫描的原理是,通过爬虫获取用户网站的URL列表,然后对列表中所有URL进行扫描。扫描策略分为:极速策略、标准策略、深度策略。如图1所示。选择深度扫描可以更深层次的发现漏洞,建议您优先选择深度策略。如果用户需要快速扫描,可以在创建扫描任务时,扫描策略选择极速策略。 - [网站登录需要动态验证码,可以使用漏洞管理服务的自动登录功能吗?](https://support.huaweicloud.com/vss_faq/vss_01_0044.md): 如果网站登录需要动态验证码,可以使用漏洞管理服务的自动登录功能。只需在网站登录设置页面配置网站的Cookie值。有关获取登录网站的cookie值的详细操作,请参见如何获取网站cookie值? - [为什么扫描任务自动登录失败了?](https://support.huaweicloud.com/vss_faq/vss_01_0043.md): 漏洞管理服务在扫描过程中,会在用户提交的登录页面上查找登录输入框,以及登录按钮,登录成功后,还会在页面上识别退出登录的触发链接,避免登出。查找这些元素的成功率受影响于用户站点页面元素的复杂程度。如果扫描任务自动登录失败,可能是因为您的网站需要登录才能访问,请检查您是否通过漏洞管理服务对您的网站进行了正确的网站登录信息配置,请参照以下操作步 - [创建网站扫描任务或重启任务不成功时如何处理?](https://support.huaweicloud.com/vss_faq/vss_01_0025.md): 请执行添加网站操作重新创建网站。 - [网站漏洞扫描一次需要多久?](https://support.huaweicloud.com/vss_faq/vss_01_0026.md): 网站漏洞扫描的时长,跟多种因素相关,包括网站规模(即自动爬取的页面数)、网站响应速度、页面复杂度、网络环境等,通常扫描时长为小时级别,最长不超过24小时。测试环境下,200个页面的网站完成一次全量扫描耗时约1个小时,这里仅供参考,请以实际扫描时间为准。另外扫描的过程中会向网站发送一定数量的检测请求,可能会导致网站的负载小幅度增大。 - [为什么任务扫描中途就自动取消了?](https://support.huaweicloud.com/vss_faq/vss_01_0035.md): 如果一个任务扫描到一半被系统自动取消了,可能有以下两个原因:没有配置网站登录设置信息。用户没有配置网站登录设置信息,漏洞管理服务无法进行深入的访问,任务就会自动取消。 建议设置网站登录设置信息后,重新扫描。用户没有配置网站登录设置信息,漏洞管理服务无法进行深入的访问,任务就会自动取消。 建议设置网站登录设置信息后,重新扫描。扫描过程中,出 - [如何设置定时扫描?](https://support.huaweicloud.com/vss_faq/vss_01_0046.md): 在创建任务时,设置开始时间,启动时间必须在一周之内,设置好启动时间后,系统会在用户设置的时间点启动该任务,如图1所示。 - [域名认证完成后网站根目录下面的认证文件可以删除吗?](https://support.huaweicloud.com/vss_faq/vss_01_0037.md): 不可以。漏洞管理服务在后续扫描过程中会读取该文件,验证网站的所有权是否仍然有效。如果认证文件被删除,当再次对该域名进行扫描时,会提示失败。 - [为什么执行下载认证文件操作后没有看到下载的认证文件?](https://support.huaweicloud.com/vss_faq/vss_01_0041.md): 文件认证功能已下线,请参考添加网站使用免认证或一键认证方式。 - [创建任务时为什么总是提示域名格式错误?](https://support.huaweicloud.com/vss_faq/vss_01_0040.md): 创建任务时,为了让漏洞管理服务识别出网站使用的协议(http或https),需要在输入的时候填写此信息。正确的域名格式为:http(s)://域名或IP。例如:一个使用https协议,IP地址为10.10.10.1的网站,在创建任务时应输入的目标网址为https://10.10.10.1。 - [认证文件有什么用途?](https://support.huaweicloud.com/vss_faq/vss_01_0036.md): 文件认证功能已下线,请参考添加网站使用免认证或一键认证方式。 - [为什么域名一键认证失败?](https://support.huaweicloud.com/vss_faq/vss_01_0039.md): 华为云漏洞管理服务不同于一般的扫描工具,因为漏洞管理服务的扫描原理是基于自动化渗透测试(对被扫描的对象发送非恶意的攻击报文),因此需要确保用户扫描的网站的所有权是用户自己。“免认证”方式。华为云租户一键认证 。华为云一键认证的功能只针对两种用户:使用了华为云WAF的用户。客户要扫描的网址对应的EIP是华为云华北、华东、华南、东北局点的EI - [如何将认证文件上传到网站根目录?](https://support.huaweicloud.com/vss_faq/vss_01_0032.md): 文件认证功能已下线,请参考添加网站使用免认证或一键认证方式。 - [如何对网站进行认证?](https://support.huaweicloud.com/vss_faq/vss_01_0031.md): 请参考添加网站对网站进行认证。 - [如何解决漏洞管理服务中已添加网站的“网站地址”错误的问题?](https://support.huaweicloud.com/vss_faq/vss_01_0024.md): 开通漏洞管理服务后,首先您需要将网站资产以IP或域名的形式添加到漏洞管理服务中并完成网站认证,才能进行漏洞扫描。将网站添加到漏洞管理服务时,您需要配置网站的地址信息。由于漏洞管理服务中不支持修改网站的地址信息,如果已添加的网站地址错误,须在漏洞管理服务资产列表中将已添加的网站删除,再重新添加并配置网站,操作步骤如下所示。 - [如何解决网站扫描失败,报连接超时的问题?](https://support.huaweicloud.com/vss_faq/vss_01_0097.md): 网站扫描任务失败,报错为连接超时,可能原因与解决办法如下。您的被测网站不稳定或无法通过互联网访问,请使用Chrome等浏览器访问网站,确认是否正常访问。您的网站设置了防火墙或其他安全策略,导致漏洞扫描的引擎IP被当成恶意攻击而拦截。请参见漏洞管理服务的扫描IP有哪些?为漏洞扫描引擎设置访问白名单。 - [漏洞管理服务支持web_CMS漏洞吗?](https://support.huaweicloud.com/vss_faq/vss_01_0134.md): 漏洞管理服务暂不支持web_CMS漏洞扫描功能。 - [标准策略、极速策略和深度策略有哪些区别?](https://support.huaweicloud.com/vss_faq/vss_01_0138.md): 漏洞管理服务提供支持以下3种网站扫描模式:极速策略:扫描的网站URL数量有限且漏洞管理服务会开启耗时较短的扫描插件进行扫描。深度策略:扫描的网站URL数量不限且漏洞管理服务会开启所有的扫描插件进行耗时较长的遍历扫描。标准策略:扫描的网站URL数量和耗时都介于极速策略和深度策略两者之间。有些接口只能在登录后才能访问,建议用户配置对应接口的用 - [已添加的域名是否可以删除?](https://support.huaweicloud.com/vss_faq/vss_01_0091.md): 可以删除,但域名删除后,该资产的历史扫描数据将被删除,不可恢复。 - [如何查看漏洞管理服务扫描出的网站结构?](https://support.huaweicloud.com/vss_faq/vss_01_0102.md): 执行完漏洞扫描任务后,进入总览页面,在最近扫描任务列表中,单击目标扫描对象,进入任务详情页面,单击站点结构页签,查看网站结构。站点结构展示的是任务扫描出的漏洞对应的网页地址及整体结构,如果任务暂未扫描出漏洞,站点结构无数据显示。 - [如何获取网站cookie值?](https://support.huaweicloud.com/vss_faq/vss_01_0146.md): 如果您的网站除了需要账号密码登录,还有其他的访问机制(例如,需要输入动态验证码),则建议您设置cookie登录方式进行网站漏洞扫描,以便漏洞管理服务能为您发现更多安全问题。设置cookie登录方式时需要输入网站的cookie值。获取cookie值后,在创建扫描任务时,请您保持网站的登录状态,以免cookie失效。以Google Chrom - [网站cookie值发生变化时,如何进行网站漏洞扫描?](https://support.huaweicloud.com/vss_faq/vss_01_0156.md): 当某个网站挂载多个子网站,且需要对这些网站都进行漏洞扫描(使用cookie登录方式)时,如果您从网站主入口登录后,再进入其他子网站,网站的cookie值可能会发生改变。对于cookie值发生改变的子网站,您需要为这些子网站单独完成扫描任务的创建。您也可采用共用cookie方式,来避免cookie值发生变化。被扫描站点的多个页面之间,是否会 - [如何处理域名认证时提示“域名已被其他人使用”?](https://support.huaweicloud.com/vss_faq/vss_01_0160.md): 对域名进行认证时,如果提示域名已被其他人使用,说明该域名已被其他账号进行认证。一般情况下,能够认证该域名的账号应隶属于您的单位,请咨询您的同事是否用了其他账号认证了该域名,或者您也可以提工单咨询域名认证情况。 - [漏洞管理服务可以扫描域名下的项目吗?](https://support.huaweicloud.com/vss_faq/vss_01_0167.md): 漏洞管理服务采用网页爬虫的方式全面深入地爬取网站url,然后针对爬取出来的页面模拟黑客进行试探攻击,帮助您发现网站潜在的安全隐患。如果域名下的项目没有被漏洞管理服务爬取出来,则该项目不会被漏洞管理服务扫描到。您可以通过网站扫描详情,查看域名下的项目是否被漏洞管理服务扫描到。有关查看网站扫描详情的操作,请参见查看网站扫描详情。 - [如何扫描弱密码?](https://support.huaweicloud.com/vss_faq/vss_01_0174.md): 漏洞管理服务不支持对弱密码单独进行扫描。您可以通过查看网站扫描详情,了解弱密码的扫描情况。有关查看网站扫描详情的操作,请参见查看网站扫描详情。 - [网站扫描是否可以加/web访问?](https://support.huaweicloud.com/vss_faq/vss_01_0051.md): 可以。创建扫描任务页面,填写目标网址时可以加上网页路径。例如:目标网址是https://www.example.com,扫描的网址加上具体的网页路径后https://www.example.com/login.php。 - [可以扫描产品上线前的局域网站点吗?](https://support.huaweicloud.com/vss_faq/vss_01_0052.md): 漏洞管理服务是通过公网扫描的,局域网内站点可以配置公网代理机,使其可通过公网访问。 - [可以在弱密码库中添加弱密码吗?](https://support.huaweicloud.com/vss_faq/vss_01_0056.md): 不可以在弱密码库中添加弱密码。 - [为什么漏洞发现时间早于扫描开始时间?](https://support.huaweicloud.com/vss_faq/vss_01_0059.md): 当漏洞管理服务扫描完成后,您没有及时处理发现的漏洞。若您再次开始扫描,扫描完成后,漏洞列表中会展示该漏洞,且发现时间为初次发现该漏洞的时间,如图1所示。您可以在历史扫描报告下拉列表中,选择与该漏洞发现时间相同日期的扫描任务,并在该扫描任务的漏洞列表中查询到该漏洞。 - [使用了Web应用防火墙,对网站扫描时SSL/TLS存在bar mitzvah attack漏洞?](https://support.huaweicloud.com/vss_faq/vss_01_0059_00.md): 使用了Web应用防火墙(WAF)对网站扫描时SSL/TLS存在bar mitzvah attack漏洞,需要设置TLS配置。 - [专业版是否支持一级域名的扫描?](https://support.huaweicloud.com/vss_faq/vss_01_0059_01.md): 专业版限制一个二级域名扫描,兼容用户把一级域名当作二级域名来使用的场景,这时添加一级域名,配额仍然算作二级域名的,即不能再新加二级域名了。例如用户买了专业版一个配额,可以添加example.com一级域名进行扫描,也算作二级域名的配额,如果想添加www.example.com就必须增加购买配额了。 - [如何修复TLS弱加密套件?](https://support.huaweicloud.com/vss_faq/vss_01_0059_02.md): 加密套件是TLS/SSL协议中的一个概念,是指服务器和客户端所使用的加密算法组合。在TLS握手阶段,客户端将自身支持的加密套件列表告诉服务器,服务器根据自己支持的所有套件中选择一个作为之后所使用的加密方式。这些算法包括密钥交换算法、批量加密算法和消息认证码(MAC)算法,组合起来有数百种不同的密码套件。这些密码套件中有的安全性较差,称为弱 - [为什么漏洞管理服务多次扫描结果不一致?](https://support.huaweicloud.com/vss_faq/vss_01_0059_03.md): 动态扫描(DAST)的结果由多种因素决定,多次扫描结果可能存在不一致的情况,如某类漏洞的数量存在差异,在扫描结果相差不大的情况下,结合多份扫描结果的内容进行分析,关注漏洞是否存在即可。下面将解释扫描结果不一致的原因。漏洞管理服务从客户端的角度,模拟黑客向测试目标发起攻击,根据网站的响应(内容、时间等信息)来判断是否存在漏洞。根据登录信息登 - [新网站资产管理方式会存在什么影响?](https://support.huaweicloud.com/vss_faq/vss_01_0059_04.md): 2023年8月1日后,漏洞管理服务Web扫描的资产管理方式由域名管理扩展至网站管理。扫描任务操作逻辑变化。之前“创建任务”界面的“目标网址”中填写的网站URL,直接在新界面的“网站地址”处填写即可。填写网站地址之前“创建任务”界面的“目标网址”中填写的网站URL,直接在新界面的“网站地址”处填写即可。历史任务处理。对于已存在的历史任务,有 - [CodeArts Inspector扫描网站成功但报告为空,原因有哪些?](https://support.huaweicloud.com/vss_faq/vss_01_0060.md): 网站扫描成功后,生成的报告显示为空,没有发现任何漏洞信息。当遇到扫描成功但报告为空的情况时,建议按以下三个原因逐一排查,重点关注认证配置、URL有效性和域名一致性。原因分析目标网站需要登录认证,但工具未能成功登录到被扫描目标网站,导致仅能扫描到公开的首页内容。如果首页不包含可检测的漏洞,则会产生空报告。处理方法在任务配置中正确配置网站的登 - [漏洞管理服务的主机扫描IP有哪些?](https://support.huaweicloud.com/vss_faq/vss_01_0057.md): 如果待扫描的主机设置了访问限制,请添加策略允许漏洞管理服务的IP地址可以访问您的主机。如果您使用了主机安全防护软件,请将漏洞管理服务网站/主机访问白名单访问主机的IP地址添加到该软件的白名单中,以免该软件拦截了漏洞管理服务访问用户主机的IP地址。 - [漏洞管理服务的弱口令检测支持的常见协议和中间件有哪些?](https://support.huaweicloud.com/vss_faq/vss_01_0058.md): 漏洞管理服务的弱口令检测功能支持的常见协议、中间件如下:SSH、Telnet、FTP、SFTP、Mysql、MariaDB、PostgreSQL、Redis、SMB、WinRM、MongoDB、Memcached、SqlServer - [为什么主机添加成功后不能在主机列表中查找到?](https://support.huaweicloud.com/vss_faq/vss_01_0141.md): 由于漏洞管理服务系统处理任务需要一段时间,因此主机添加成功后您不能在主机列表中马上查找到该添加的主机。请您等待一段时间,刷新主机列表再查找添加的主机。 - [主机扫描支持哪些区域?](https://support.huaweicloud.com/vss_faq/vss_01_0116.md): 目前,主机扫描支持所有公网可以访问的区域。 - [如何对Linux主机进行授权?](https://support.huaweicloud.com/vss_faq/vss_01_0084.md): 用户通过漏洞管理服务对已添加的Linux主机授权信息进行编辑,如何授权请参考编辑Linux主机授权。 - [如何对Windows主机进行授权?](https://support.huaweicloud.com/vss_faq/vss_01_0198.md): 该任务指导用户通过漏洞管理服务对已添加的Windows主机进行扫描授权。如何授权请参考编辑Windows主机授权。Windows主机漏洞扫描依赖于winrm服务开启,如何开启请参照如何开启WinRM服务?。 - [为什么在扫描时会提示授权委托失败?](https://support.huaweicloud.com/vss_faq/vss_01_0085.md): 授权委托失败可以根据以下方法进行排查与解决。使用IAM用户账号进行扫描如果您登录华为云使用的是子账号,请确保该子账号所在的用户组拥有Agent Operator和Security Administrator这两个权限,否则扫描时会提示委托授权失败。如果您登录华为云使用的是子账号,请确保该子账号所在的用户组拥有Agent Operator和 - [如何解决主机不能访问?](https://support.huaweicloud.com/vss_faq/vss_01_0086.md): 在使用主机扫描时会显示扫描失败,无法访问您的主机,可能有如下两个原因。网络故障。开启了主机安全防护软件。如果是网络故障的原因导致主机不能访问,请在网络恢复后重新进行主机扫描。如果是因为开启了主机安全防护软件导致主机不能访问,则区分如下两种情况:如果未使用主机安全防护软件的SSH登录IP白名单功能,则请参考如何手动解除误拦截IP?,先检查I - [主机扫描为什么会扫描失败?](https://support.huaweicloud.com/vss_faq/vss_01_0087.md): 主机扫描失败的主要原因有主机未进行授权、主机不可达,请参考以下方法排查您的主机扫描失败的原因并解决问题。排查主机是否完成了授权,如果未授权,请参见如何对主机进行授权完成主机授权。排查主机是否能正常访问,主机不能访问可能有以下几个原因:主机所在的安全组或网络ACL设置了访问限制,请参见如何解决主机不能访问添加策略允许漏洞管理服务的IP网段访 - [主机扫描支持非华为云主机吗?](https://support.huaweicloud.com/vss_faq/vss_01_0088.md): 主机扫描支持非华为云主机。目前支持Linux主机和Windows主机。 - [漏洞管理服务支持哪些操作系统的主机扫描?](https://support.huaweicloud.com/vss_faq/vss_01_0089.md): 漏洞管理服务支持扫描的主机操作系统版本,可参见产品介绍 > 约束与限制。 - [如何修复扫描出来的主机漏洞?](https://support.huaweicloud.com/vss_faq/vss_01_0101.md): 不同的主机系统修复漏洞的方法有所不同,软件漏洞的修复需要具有一定专业知识的人员进行操作,根据服务器的情况进行漏洞修复,可参考漏洞管理服务给出的修复建议,按照如下的操作步骤进行修复。总之,为了防止在漏洞修复过程中出现问题,在漏洞修复前要及时备份、制定方案、在测试环境进行模拟测试验证可行性,在修复过程中要小心并及时记录,在修复后及时生成完备的 - [漏洞管理服务可以扫描本地的物理服务器吗?](https://support.huaweicloud.com/vss_faq/vss_01_0176.md): 漏洞管理服务可以扫描本地的物理服务器。若需要扫描本地的物理服务器,需要满足以下条件。本地网络可通公网。本地物理服务器为Linux操作系统,且满足以下版本要求:EulerOS:支持的最低系统版本为EulerOS 2.2。CentOS:支持的最低系统版本为CentOS 6.5。RedHat:支持的最低系统版本为Red Hat Enterpri - [物理服务器可以使用漏洞管理服务吗?](https://support.huaweicloud.com/vss_faq/vss_01_0139.md): 当您的物理服务器为Linux操作系统,满足以下版本要求且支持远程登录,则可以通过添加跳板机的方式使用漏洞管理服务。EulerOS:支持的最低系统版本为EulerOS 2.2。CentOS:支持的最低系统版本为CentOS 6.5。RedHat:支持的最低系统版本为Red Hat Enterprise Linux 6.10。Ubuntu:支 - [如何创建SSH授权?](https://support.huaweicloud.com/vss_faq/vss_01_0152.md): Linux主机支持SSH授权登录授权方式。添加Linux主机后,请参照编辑Linux主机授权中的操作步骤创建SSH授权。 - [配置主机授权时,必须使用加密密钥吗?](https://support.huaweicloud.com/vss_faq/vss_01_0151.md): 在创建SSH授权登录(Linux主机)时,为了保护主机登录密码或密钥安全,请您必须使用加密密钥,以避免登录密码或密钥明文存储和泄露风险。您可以选择已有的加密密钥,如果没有可选的加密密钥,请单击创建密钥,创建漏洞管理服务专用的默认主密钥。有关配置主机授权的详细操作,请参见如何对Linux主机进行授权?。您也可以在数据加密服务的以下区域创建密 - [创建SSH授权时,如何设置登录端口?](https://support.huaweicloud.com/vss_faq/vss_01_0153.md): 在为Linux主机创建SSH授权登录时,需要设置登录端口,如图1所示。在设置登录端口时,请确保安全组已添加该端口,以便主机可通过该端口访问漏洞管理服务。 - [如何扫描修改了IP地址的主机?](https://support.huaweicloud.com/vss_faq/vss_01_0158.md): 如果您的主机已在本地配置了账号和密码,当您修改该主机的IP地址后,请先在本地重新配置该主机的账号和密码,然后在漏洞管理服务中添加该主机并授权漏洞管理服务可以访问该主机。有关对主机进行授权的详细操作,请参见如何对Linux主机进行授权?。 - [对主机扫描出的漏洞执行“忽略”操作有什么影响?](https://support.huaweicloud.com/vss_faq/vss_01_0142.md): 在扫描详情页面中,如果您确认扫描出的漏洞不会对主机造成危害,您可以在目标漏洞所在行的“操作”列,单击“忽略”,忽略该漏洞。后续执行扫描任务会扫描出该漏洞,但相应的漏洞统计结果将发生变化,扫描报告中也不会出现该漏洞。 - [主机扫描可以关闭基线检查吗?](https://support.huaweicloud.com/vss_faq/vss_01_0163.md): 主机扫描不能关闭基线检查。如果您确认基线检查扫描出的检查项不会对主机造成危害,您可以在目标检查项所在行的操作列,单击忽略,忽略该检查项,相应的检查项统计结果将发生变化,扫描报告中也不会出现该检查项。 - [基线检查的风险个数是如何统计的?](https://support.huaweicloud.com/vss_faq/vss_01_0166.md): 基线检查结果中未通过的检查项的总数即为基线检查的风险个数。 - [等保合规的检查项可以忽略吗?](https://support.huaweicloud.com/vss_faq/vss_01_0172.md): 可以。如果您确认扫描出的检查项不会对主机造成危害,您可以在目标检查项所在行的“操作”列,单击“忽略”,忽略该检查项,后续执行扫描任务会扫描出该漏洞,但相应的检查项统计结果将发生变化,扫描报告中也不会出现该检查项。漏洞管理服务目前仅企业版用户支持等保合规检测,如果您需要对您的主机进行等保合规检测,请购买企业版。 - [基线检查总数与检查项数不一致,为什么?](https://support.huaweicloud.com/vss_faq/vss_01_0179.md): 漏洞管理服务目前仅支持扫描一个tomcat进程,当目标主机有多个tomcat进程时,基线检查的总扫描数与检查项显示的个数不一致。请您保留一个tomcat进程后,重新对该目标主机进行扫描。 - [配置普通用户和sudo提权用户漏洞扫描操作案例](https://support.huaweicloud.com/vss_faq/vss_01_0179_00.md): 默认情况下,Linux系统没有将普通用户列入到sudoer列表中(普通用户 is not in the sudoers file. This incident will be reported.):登录系统并切换到root权限。输入#vi /etc/sudoers,就会打开sudoers配置文件。在配置文件末尾添加:普通用户名 ALL= - [如何配置跳板机进行内网扫描?](https://support.huaweicloud.com/vss_faq/vss_01_0179_01.md): 使用跳板机进行内网扫描的网络示意图如图1所示。创建主机扫描任务,IP地址栏填写目标主机的内网IP。添加跳板机配置。配置的跳板机公网IP需与被测目标机的内网环境互通。添加跳板机后,还需在该跳板机的ssh配置文件/etc/ssh/sshd_config中添加:AllowTcpForwarding yes,用于支持SSH授权登录转发。修改配置后 - [主机互通性测试异常如何处理?](https://support.huaweicloud.com/vss_faq/vss_01_0179_02.md): 通过互通性测试可以测试待扫描的主机与扫描环境的连通性是否正常。主机互通性测试不同异常提示的处理方法如下:目标机或跳板机的SSH服务未开启,无法登录,请开启SSH服务。目标机或跳板机的SSH服务连接超时,请确认网络是否可连通或是否有防火墙阻隔。待扫描的主机或跳板机的IP地址网络不通,解决办法请参见如何解决主机不能访问?。待扫描的主机或跳板机 - [为什么安装了最新kernel后仍报出系统存在低版本kernel漏洞未修复?](https://support.huaweicloud.com/vss_faq/vss_01_0179_03.md): 使用yum update kernel将kernel更新至最新版本后,漏洞管理服务扫描EulerOS仍报出大量kernel漏洞。这种情况不属于漏洞管理服务工具误报,而是由于升级kernel之后未及时重启并使用最新版本的kernel运行。kernel升级到最新版本后未重启并运行,实际上仍然使用未升级前的kernel扫描系统,所以漏洞仍然存在 - [如何开启WinRM服务?](https://support.huaweicloud.com/vss_faq/vss_01_0179_04.md): WinRM(Windows 远程管理,Windows Remote Management)是WEB服务管理在微软的Microsoft Windows中的实现,它允许处于一个共同网络内的Microsoft Windows计算机彼此之间互相访问和交换信息。在一台机器启用WinRM后,另一台机器就能通过Windows PowerShell对开启 - [使用跳板机扫描内网主机和直接扫描公网主机,在扫描能力方面有什么区别?](https://support.huaweicloud.com/vss_faq/vss_01_0179_05.md): 使用跳板机扫描内网主机和直接扫描公网主机,在扫描能力方面区别如表1所示。 - [如何生成私钥和私钥密码?](https://support.huaweicloud.com/vss_faq/vss_01_0180.md): 当主机扫描通过密钥的方式来登录目的主机时,会涉及到私钥和私钥密码的填写。私钥和私钥密码的生成方式如下:执行ls命令可查看在设置的文件路径下生成的公钥和私钥文件。到此,源主机就有了私钥,目的主机就有了公钥,源主机发起连接请求到目的主机时,目的主机会随机发送一个字符串给源主机,源主机利用私钥加密该字符串,然后发送给目的主机,目的主机利用公钥解 - [使用较低版本的SSH生成以“BEGIN RSA PRIVATE KEY”开头的密钥无法登录怎么办?](https://support.huaweicloud.com/vss_faq/vss_01_0181.md): 若该版本ssh无法登录,则需要将ssh升级到高版本,高版本生成的私钥是以“BEGIN OPENSSH PRIVATE KEY”开头的,OpenSSH从7.8版本开始改用了OpenSSH密钥格式。 - [如何确认目的主机是否支持公钥认证登录和root登录?](https://support.huaweicloud.com/vss_faq/vss_01_0182.md): 执行如下命令查看配置文件是否开启公钥认证和root登录:egrep 'PubkeyAuthentication|PermitRootLogin' /etc/ssh/sshd_config若出现如下回显则表示开启了公钥认证方式。PubkeyAuthentication yes若出现如下回显则表示允许root登录。PermitRootLogi - [主机扫描权限异常如何处理?](https://support.huaweicloud.com/vss_faq/zh-cn_topic_0000002092807441.md): 当使用主机扫描功能遇到如下报错时:需登录AAA账号,检查BBB用户是否含有kms:cmk:decryptData权限。如果没有kms:cmk:decryptData权限,可参考IAM指导文档手动添加相应的权限再进行互通性测试。 - [漏洞管理服务的主机扫描IP有哪些?](https://support.huaweicloud.com/vss_faq/vss_01_0057.md): 如果待扫描的主机设置了访问限制,请添加策略允许漏洞管理服务的IP地址可以访问您的主机。如果您使用了主机安全防护软件,请将漏洞管理服务网站/主机访问白名单访问主机的IP地址添加到该软件的白名单中,以免该软件拦截了漏洞管理服务访问用户主机的IP地址。 - [漏洞管理服务的弱口令检测支持的常见协议和中间件有哪些?](https://support.huaweicloud.com/vss_faq/vss_01_0058.md): 漏洞管理服务的弱口令检测功能支持的常见协议、中间件如下:SSH、Telnet、FTP、SFTP、Mysql、MariaDB、PostgreSQL、Redis、SMB、WinRM、MongoDB、Memcached、SqlServer - [为什么主机添加成功后不能在主机列表中查找到?](https://support.huaweicloud.com/vss_faq/vss_01_0141.md): 由于漏洞管理服务系统处理任务需要一段时间,因此主机添加成功后您不能在主机列表中马上查找到该添加的主机。请您等待一段时间,刷新主机列表再查找添加的主机。 - [主机扫描支持哪些区域?](https://support.huaweicloud.com/vss_faq/vss_01_0116.md): 目前,主机扫描支持所有公网可以访问的区域。 - [如何对Linux主机进行授权?](https://support.huaweicloud.com/vss_faq/vss_01_0084.md): 用户通过漏洞管理服务对已添加的Linux主机授权信息进行编辑,如何授权请参考编辑Linux主机授权。 - [如何对Windows主机进行授权?](https://support.huaweicloud.com/vss_faq/vss_01_0198.md): 该任务指导用户通过漏洞管理服务对已添加的Windows主机进行扫描授权。如何授权请参考编辑Windows主机授权。Windows主机漏洞扫描依赖于winrm服务开启,如何开启请参照如何开启WinRM服务?。 - [为什么在扫描时会提示授权委托失败?](https://support.huaweicloud.com/vss_faq/vss_01_0085.md): 授权委托失败可以根据以下方法进行排查与解决。使用IAM用户账号进行扫描如果您登录华为云使用的是子账号,请确保该子账号所在的用户组拥有Agent Operator和Security Administrator这两个权限,否则扫描时会提示委托授权失败。如果您登录华为云使用的是子账号,请确保该子账号所在的用户组拥有Agent Operator和 - [如何解决主机不能访问?](https://support.huaweicloud.com/vss_faq/vss_01_0086.md): 在使用主机扫描时会显示扫描失败,无法访问您的主机,可能有如下两个原因。网络故障。开启了主机安全防护软件。如果是网络故障的原因导致主机不能访问,请在网络恢复后重新进行主机扫描。如果是因为开启了主机安全防护软件导致主机不能访问,则区分如下两种情况:如果未使用主机安全防护软件的SSH登录IP白名单功能,则请参考如何手动解除误拦截IP?,先检查I - [主机扫描为什么会扫描失败?](https://support.huaweicloud.com/vss_faq/vss_01_0087.md): 主机扫描失败的主要原因有主机未进行授权、主机不可达,请参考以下方法排查您的主机扫描失败的原因并解决问题。排查主机是否完成了授权,如果未授权,请参见如何对主机进行授权完成主机授权。排查主机是否能正常访问,主机不能访问可能有以下几个原因:主机所在的安全组或网络ACL设置了访问限制,请参见如何解决主机不能访问添加策略允许漏洞管理服务的IP网段访 - [主机扫描支持非华为云主机吗?](https://support.huaweicloud.com/vss_faq/vss_01_0088.md): 主机扫描支持非华为云主机。目前支持Linux主机和Windows主机。 - [漏洞管理服务支持哪些操作系统的主机扫描?](https://support.huaweicloud.com/vss_faq/vss_01_0089.md): 漏洞管理服务支持扫描的主机操作系统版本,可参见产品介绍 > 约束与限制。 - [如何修复扫描出来的主机漏洞?](https://support.huaweicloud.com/vss_faq/vss_01_0101.md): 不同的主机系统修复漏洞的方法有所不同,软件漏洞的修复需要具有一定专业知识的人员进行操作,根据服务器的情况进行漏洞修复,可参考漏洞管理服务给出的修复建议,按照如下的操作步骤进行修复。总之,为了防止在漏洞修复过程中出现问题,在漏洞修复前要及时备份、制定方案、在测试环境进行模拟测试验证可行性,在修复过程中要小心并及时记录,在修复后及时生成完备的 - [漏洞管理服务可以扫描本地的物理服务器吗?](https://support.huaweicloud.com/vss_faq/vss_01_0176.md): 漏洞管理服务可以扫描本地的物理服务器。若需要扫描本地的物理服务器,需要满足以下条件。本地网络可通公网。本地物理服务器为Linux操作系统,且满足以下版本要求:EulerOS:支持的最低系统版本为EulerOS 2.2。CentOS:支持的最低系统版本为CentOS 6.5。RedHat:支持的最低系统版本为Red Hat Enterpri - [物理服务器可以使用漏洞管理服务吗?](https://support.huaweicloud.com/vss_faq/vss_01_0139.md): 当您的物理服务器为Linux操作系统,满足以下版本要求且支持远程登录,则可以通过添加跳板机的方式使用漏洞管理服务。EulerOS:支持的最低系统版本为EulerOS 2.2。CentOS:支持的最低系统版本为CentOS 6.5。RedHat:支持的最低系统版本为Red Hat Enterprise Linux 6.10。Ubuntu:支 - [如何创建SSH授权?](https://support.huaweicloud.com/vss_faq/vss_01_0152.md): Linux主机支持SSH授权登录授权方式。添加Linux主机后,请参照编辑Linux主机授权中的操作步骤创建SSH授权。 - [配置主机授权时,必须使用加密密钥吗?](https://support.huaweicloud.com/vss_faq/vss_01_0151.md): 在创建SSH授权登录(Linux主机)时,为了保护主机登录密码或密钥安全,请您必须使用加密密钥,以避免登录密码或密钥明文存储和泄露风险。您可以选择已有的加密密钥,如果没有可选的加密密钥,请单击创建密钥,创建漏洞管理服务专用的默认主密钥。有关配置主机授权的详细操作,请参见如何对Linux主机进行授权?。您也可以在数据加密服务的以下区域创建密 - [创建SSH授权时,如何设置登录端口?](https://support.huaweicloud.com/vss_faq/vss_01_0153.md): 在为Linux主机创建SSH授权登录时,需要设置登录端口,如图1所示。在设置登录端口时,请确保安全组已添加该端口,以便主机可通过该端口访问漏洞管理服务。 - [如何扫描修改了IP地址的主机?](https://support.huaweicloud.com/vss_faq/vss_01_0158.md): 如果您的主机已在本地配置了账号和密码,当您修改该主机的IP地址后,请先在本地重新配置该主机的账号和密码,然后在漏洞管理服务中添加该主机并授权漏洞管理服务可以访问该主机。有关对主机进行授权的详细操作,请参见如何对Linux主机进行授权?。 - [对主机扫描出的漏洞执行“忽略”操作有什么影响?](https://support.huaweicloud.com/vss_faq/vss_01_0142.md): 在扫描详情页面中,如果您确认扫描出的漏洞不会对主机造成危害,您可以在目标漏洞所在行的“操作”列,单击“忽略”,忽略该漏洞。后续执行扫描任务会扫描出该漏洞,但相应的漏洞统计结果将发生变化,扫描报告中也不会出现该漏洞。 - [主机扫描可以关闭基线检查吗?](https://support.huaweicloud.com/vss_faq/vss_01_0163.md): 主机扫描不能关闭基线检查。如果您确认基线检查扫描出的检查项不会对主机造成危害,您可以在目标检查项所在行的操作列,单击忽略,忽略该检查项,相应的检查项统计结果将发生变化,扫描报告中也不会出现该检查项。 - [基线检查的风险个数是如何统计的?](https://support.huaweicloud.com/vss_faq/vss_01_0166.md): 基线检查结果中未通过的检查项的总数即为基线检查的风险个数。 - [等保合规的检查项可以忽略吗?](https://support.huaweicloud.com/vss_faq/vss_01_0172.md): 可以。如果您确认扫描出的检查项不会对主机造成危害,您可以在目标检查项所在行的“操作”列,单击“忽略”,忽略该检查项,后续执行扫描任务会扫描出该漏洞,但相应的检查项统计结果将发生变化,扫描报告中也不会出现该检查项。漏洞管理服务目前仅企业版用户支持等保合规检测,如果您需要对您的主机进行等保合规检测,请购买企业版。 - [基线检查总数与检查项数不一致,为什么?](https://support.huaweicloud.com/vss_faq/vss_01_0179.md): 漏洞管理服务目前仅支持扫描一个tomcat进程,当目标主机有多个tomcat进程时,基线检查的总扫描数与检查项显示的个数不一致。请您保留一个tomcat进程后,重新对该目标主机进行扫描。 - [配置普通用户和sudo提权用户漏洞扫描操作案例](https://support.huaweicloud.com/vss_faq/vss_01_0179_00.md): 默认情况下,Linux系统没有将普通用户列入到sudoer列表中(普通用户 is not in the sudoers file. This incident will be reported.):登录系统并切换到root权限。输入#vi /etc/sudoers,就会打开sudoers配置文件。在配置文件末尾添加:普通用户名 ALL= - [如何配置跳板机进行内网扫描?](https://support.huaweicloud.com/vss_faq/vss_01_0179_01.md): 使用跳板机进行内网扫描的网络示意图如图1所示。创建主机扫描任务,IP地址栏填写目标主机的内网IP。添加跳板机配置。配置的跳板机公网IP需与被测目标机的内网环境互通。添加跳板机后,还需在该跳板机的ssh配置文件/etc/ssh/sshd_config中添加:AllowTcpForwarding yes,用于支持SSH授权登录转发。修改配置后 - [主机互通性测试异常如何处理?](https://support.huaweicloud.com/vss_faq/vss_01_0179_02.md): 通过互通性测试可以测试待扫描的主机与扫描环境的连通性是否正常。主机互通性测试不同异常提示的处理方法如下:目标机或跳板机的SSH服务未开启,无法登录,请开启SSH服务。目标机或跳板机的SSH服务连接超时,请确认网络是否可连通或是否有防火墙阻隔。待扫描的主机或跳板机的IP地址网络不通,解决办法请参见如何解决主机不能访问?。待扫描的主机或跳板机 - [为什么安装了最新kernel后仍报出系统存在低版本kernel漏洞未修复?](https://support.huaweicloud.com/vss_faq/vss_01_0179_03.md): 使用yum update kernel将kernel更新至最新版本后,漏洞管理服务扫描EulerOS仍报出大量kernel漏洞。这种情况不属于漏洞管理服务工具误报,而是由于升级kernel之后未及时重启并使用最新版本的kernel运行。kernel升级到最新版本后未重启并运行,实际上仍然使用未升级前的kernel扫描系统,所以漏洞仍然存在 - [如何开启WinRM服务?](https://support.huaweicloud.com/vss_faq/vss_01_0179_04.md): WinRM(Windows 远程管理,Windows Remote Management)是WEB服务管理在微软的Microsoft Windows中的实现,它允许处于一个共同网络内的Microsoft Windows计算机彼此之间互相访问和交换信息。在一台机器启用WinRM后,另一台机器就能通过Windows PowerShell对开启 - [使用跳板机扫描内网主机和直接扫描公网主机,在扫描能力方面有什么区别?](https://support.huaweicloud.com/vss_faq/vss_01_0179_05.md): 使用跳板机扫描内网主机和直接扫描公网主机,在扫描能力方面区别如表1所示。 - [如何生成私钥和私钥密码?](https://support.huaweicloud.com/vss_faq/vss_01_0180.md): 当主机扫描通过密钥的方式来登录目的主机时,会涉及到私钥和私钥密码的填写。私钥和私钥密码的生成方式如下:执行ls命令可查看在设置的文件路径下生成的公钥和私钥文件。到此,源主机就有了私钥,目的主机就有了公钥,源主机发起连接请求到目的主机时,目的主机会随机发送一个字符串给源主机,源主机利用私钥加密该字符串,然后发送给目的主机,目的主机利用公钥解 - [使用较低版本的SSH生成以“BEGIN RSA PRIVATE KEY”开头的密钥无法登录怎么办?](https://support.huaweicloud.com/vss_faq/vss_01_0181.md): 若该版本ssh无法登录,则需要将ssh升级到高版本,高版本生成的私钥是以“BEGIN OPENSSH PRIVATE KEY”开头的,OpenSSH从7.8版本开始改用了OpenSSH密钥格式。 - [如何确认目的主机是否支持公钥认证登录和root登录?](https://support.huaweicloud.com/vss_faq/vss_01_0182.md): 执行如下命令查看配置文件是否开启公钥认证和root登录:egrep 'PubkeyAuthentication|PermitRootLogin' /etc/ssh/sshd_config若出现如下回显则表示开启了公钥认证方式。PubkeyAuthentication yes若出现如下回显则表示允许root登录。PermitRootLogi - [主机扫描权限异常如何处理?](https://support.huaweicloud.com/vss_faq/zh-cn_topic_0000002092807441.md): 当使用主机扫描功能遇到如下报错时:需登录AAA账号,检查BBB用户是否含有kms:cmk:decryptData权限。如果没有kms:cmk:decryptData权限,可参考IAM指导文档手动添加相应的权限再进行互通性测试。 - [漏洞管理服务支持哪些安全漏洞检测?](https://support.huaweicloud.com/vss_faq/vss_01_0083_22.md): 安卓应用支持七大类漏洞检测:配置安全、加密安全、组件安全、签名证书安全、存储安全、权限安全和网络安全。鸿蒙应用及服务支持七大类安全漏洞检测:权限安全、网络安全、签名证书安全、公共事件安全、Ability安全、存储安全、加密安全。 - [隐私合规检测支持哪些场景?](https://support.huaweicloud.com/vss_faq/vss_01_0083_23.md): 覆盖工信部、网信办、公安部等监管机构标准及要求,通过动态、静态及动静结合的方式,自动化检测隐私声明和行为的一致性。覆盖应用及使用SDK的隐私合规检测,包括但不限于:不规范隐私声明使用、违规使用用户个人信息、不给权限不让用、过度索取权限、强制用户使用定向推送、误导下载APP。 - [任务状态显示失败如何处理?](https://support.huaweicloud.com/vss_faq/vss_01_0083_08.md): 任务扫描失败可能由多种原因造成,需要针对具体情况进行分析,常见的失败原因如下:失败任务不会产生扣费,可重新创建任务进行扫描。 - [扫描的安全漏洞告警如何分析定位?](https://support.huaweicloud.com/vss_faq/vss_01_0083_09.md): 针对移动扫描的安全漏洞,如何通过报告提供的信息进行分析、定位、修复?检测结果提供了如下信息:报告提供了问题代码信息,包括文件名及其路径,可以通过该信息快速定位到问题文件。针对部分检测问题,如签名安全检测告警,无具体问题文件显示。针对部分检测问题,如签名安全检测告警,无具体问题文件显示。漏洞特征信息,主要为安全漏洞所涉及的函数代码。安全漏洞 - [扫描的隐私合规问题如何分析定位?](https://support.huaweicloud.com/vss_faq/vss_01_0083_10.md): 针对扫描结果中的隐私合规问题告警,可以通过以下几个信息进行分析定位,并整改处理。截图:在动态运行APP过程中,对部分涉及界面的合规问题进行截图举证,在最终扫描结果中提供截图展示,用户可根据截图进行告警分析。调用栈:涉及收集个人数据类告警,包括第三方SDK收集,扫描结果中会提供代码调用栈信息,帮助应用开发人员快速查找问题点。隐私申明片段:对 - [任务部分检测项有数值,但任务状态显示失败?](https://support.huaweicloud.com/vss_faq/vss_01_0083_11.md): 如下图显示,任务检测结果中安全漏洞检测有告警,隐私合规问题数为0,任务状态为“失败”。每个任务会进行多个检测项的检查,如基础安全检测、违规收集信息检测、隐私声明一致性检测等,整个检测过程分为应用解析、静态分析、动态运行三个阶段,因为应用自身原因,如闪退、无法解析、无法安装等原因导致其中某个阶段出现异常的时候任务会中止。这时候已经有了一部分 - [安全漏洞报告中问题文件或者漏洞特征信息为空?](https://support.huaweicloud.com/vss_faq/vss_01_0083_12.md): 安全漏洞扫描结果中,我们会展示相关的问题文件及特征信息,但是在实际报告会发现存在问题文件或者漏洞特征信息为空的情况,如下图所示:这是因为部分检查项是针对全局性的,不针对某个文件,所以存在问题文件跟漏洞特征信息为空情况,属于正常现象。 - [任务扫描超1小时仍然未结束?](https://support.huaweicloud.com/vss_faq/vss_01_0083_13.md): 根据样本统计,单任务平均扫描耗时约1小时,扫描时长跟以下几个因素有关:文件大小,文件越大扫描越耗时。代码量,代码量越多扫描越耗时。代码复杂程度,因为业务、代码实现的原因导致代码实现相对较复杂,调用链长,这些都会导致扫描耗时增加。故部分应用扫描时长会高于平均耗时,如超过12小时仍未结束,可能是因为某些异常原因导致任务无法正常结束,我们会判定 - [哪些场景下检测结果可能会存在漏报?](https://support.huaweicloud.com/vss_faq/vss_01_0083_15.md): 加固加壳的应用,例如通过爱加密加固。使用不支持无障碍服务UI框架开发的应用,例如游戏。SDK版本低于18。 - [如何在应用检测过程中输入用户凭证登录应用?](https://support.huaweicloud.com/vss_faq/vss_01_0083_16.md): 应用在“分析中”状态,如果当前处于隐私合规检测阶段,可单击状态列的“分析中”链接打开详情窗口,应用动态运行界面会投屏至网页端。当应用出现登录界面时,界面自动停止运行,此时用户可通过本地键盘输入登录凭证,完成登录操作。 - [检测过程中,无法打开详情查看手机实时检测界面怎么解决?](https://support.huaweicloud.com/vss_faq/vss_01_0083_17.md): 手机检测界面仅在隐私合规检测阶段可查看,其他检测阶段不可见,通常在任务启动5分钟左右会进行隐私合规检测操作,此时才可以查看。 - [隐私声明URL地址、个人信息第三方共享目录URL地址如何获取?](https://support.huaweicloud.com/vss_faq/vss_01_0083_18.md): 打开App时会弹出隐私声明对话框,对话框里包含了隐私声明以及第三方SDK隐私声明的链接,可以单击链接获取详细地址。 - [漏洞管理服务支持哪些安全漏洞检测?](https://support.huaweicloud.com/vss_faq/vss_01_0083_22.md): 安卓应用支持七大类漏洞检测:配置安全、加密安全、组件安全、签名证书安全、存储安全、权限安全和网络安全。鸿蒙应用及服务支持七大类安全漏洞检测:权限安全、网络安全、签名证书安全、公共事件安全、Ability安全、存储安全、加密安全。 - [隐私合规检测支持哪些场景?](https://support.huaweicloud.com/vss_faq/vss_01_0083_23.md): 覆盖工信部、网信办、公安部等监管机构标准及要求,通过动态、静态及动静结合的方式,自动化检测隐私声明和行为的一致性。覆盖应用及使用SDK的隐私合规检测,包括但不限于:不规范隐私声明使用、违规使用用户个人信息、不给权限不让用、过度索取权限、强制用户使用定向推送、误导下载APP。 - [任务状态显示失败如何处理?](https://support.huaweicloud.com/vss_faq/vss_01_0083_08.md): 任务扫描失败可能由多种原因造成,需要针对具体情况进行分析,常见的失败原因如下:失败任务不会产生扣费,可重新创建任务进行扫描。 - [扫描的安全漏洞告警如何分析定位?](https://support.huaweicloud.com/vss_faq/vss_01_0083_09.md): 针对移动扫描的安全漏洞,如何通过报告提供的信息进行分析、定位、修复?检测结果提供了如下信息:报告提供了问题代码信息,包括文件名及其路径,可以通过该信息快速定位到问题文件。针对部分检测问题,如签名安全检测告警,无具体问题文件显示。针对部分检测问题,如签名安全检测告警,无具体问题文件显示。漏洞特征信息,主要为安全漏洞所涉及的函数代码。安全漏洞 - [扫描的隐私合规问题如何分析定位?](https://support.huaweicloud.com/vss_faq/vss_01_0083_10.md): 针对扫描结果中的隐私合规问题告警,可以通过以下几个信息进行分析定位,并整改处理。截图:在动态运行APP过程中,对部分涉及界面的合规问题进行截图举证,在最终扫描结果中提供截图展示,用户可根据截图进行告警分析。调用栈:涉及收集个人数据类告警,包括第三方SDK收集,扫描结果中会提供代码调用栈信息,帮助应用开发人员快速查找问题点。隐私申明片段:对 - [任务部分检测项有数值,但任务状态显示失败?](https://support.huaweicloud.com/vss_faq/vss_01_0083_11.md): 如下图显示,任务检测结果中安全漏洞检测有告警,隐私合规问题数为0,任务状态为“失败”。每个任务会进行多个检测项的检查,如基础安全检测、违规收集信息检测、隐私声明一致性检测等,整个检测过程分为应用解析、静态分析、动态运行三个阶段,因为应用自身原因,如闪退、无法解析、无法安装等原因导致其中某个阶段出现异常的时候任务会中止。这时候已经有了一部分 - [安全漏洞报告中问题文件或者漏洞特征信息为空?](https://support.huaweicloud.com/vss_faq/vss_01_0083_12.md): 安全漏洞扫描结果中,我们会展示相关的问题文件及特征信息,但是在实际报告会发现存在问题文件或者漏洞特征信息为空的情况,如下图所示:这是因为部分检查项是针对全局性的,不针对某个文件,所以存在问题文件跟漏洞特征信息为空情况,属于正常现象。 - [任务扫描超1小时仍然未结束?](https://support.huaweicloud.com/vss_faq/vss_01_0083_13.md): 根据样本统计,单任务平均扫描耗时约1小时,扫描时长跟以下几个因素有关:文件大小,文件越大扫描越耗时。代码量,代码量越多扫描越耗时。代码复杂程度,因为业务、代码实现的原因导致代码实现相对较复杂,调用链长,这些都会导致扫描耗时增加。故部分应用扫描时长会高于平均耗时,如超过12小时仍未结束,可能是因为某些异常原因导致任务无法正常结束,我们会判定 - [哪些场景下检测结果可能会存在漏报?](https://support.huaweicloud.com/vss_faq/vss_01_0083_15.md): 加固加壳的应用,例如通过爱加密加固。使用不支持无障碍服务UI框架开发的应用,例如游戏。SDK版本低于18。 - [如何在应用检测过程中输入用户凭证登录应用?](https://support.huaweicloud.com/vss_faq/vss_01_0083_16.md): 应用在“分析中”状态,如果当前处于隐私合规检测阶段,可单击状态列的“分析中”链接打开详情窗口,应用动态运行界面会投屏至网页端。当应用出现登录界面时,界面自动停止运行,此时用户可通过本地键盘输入登录凭证,完成登录操作。 - [检测过程中,无法打开详情查看手机实时检测界面怎么解决?](https://support.huaweicloud.com/vss_faq/vss_01_0083_17.md): 手机检测界面仅在隐私合规检测阶段可查看,其他检测阶段不可见,通常在任务启动5分钟左右会进行隐私合规检测操作,此时才可以查看。 - [隐私声明URL地址、个人信息第三方共享目录URL地址如何获取?](https://support.huaweicloud.com/vss_faq/vss_01_0083_18.md): 打开App时会弹出隐私声明对话框,对话框里包含了隐私声明以及第三方SDK隐私声明的链接,可以单击链接获取详细地址。 - [成分分析的扫描对象是什么?](https://support.huaweicloud.com/vss_faq/vss_01_0083_01.md): 成分分析的扫描对象为产品编译后的二进制软件包或固件:Linux安装包、Windows安装包、Web部署包、安卓应用、鸿蒙应用、IOS应用、嵌入式固件等;不支持扫描源码类文件;详细操作参见添加二进制成分分析任务。 - [成分分析的主要扫描规格有哪些?](https://support.huaweicloud.com/vss_faq/vss_01_0083_02.md): 支持的编程语言类型:C/C++/Java/Go/JavaScript/Python/Rust。支持的文件:.7z、.arj、.cpio、.phar、.rar、.tar、.xar、.zip、.jar、.apk、.war等格式文件,及Android OTA Images、Android sparse、Intel HEX、RockChip、U- - [成分分析的开源软件风险如何分析?](https://support.huaweicloud.com/vss_faq/vss_01_0083_04.md): 成分分析基于静态风险检测,会对用户上传的软件包/固件进行解压并分析其中的文件,识别包中文件包含的开源软件清单,并分析是否存在已知漏洞、License合规等风险。用户扫描完成后,建议按照以下步骤进行分析排查:开源软件分析,分析开源软件是否存在以及软件版本是否准确。基于报告详情页面或导出的报告中开源软件所在文件全路径找到对应文件,然后分析该文 - [成分分析的安全配置类问题如何分析?](https://support.huaweicloud.com/vss_faq/vss_01_0083_05.md): 成分分析会检测用户包中一些安全配置项是否合规,主要如下:用户上传的软件包/固件中存在的敏感文件,如(密钥文件,证书文件,源码文件, 调试工具等)。用户上传的软件包/固件中操作系统中的用户与组配置、硬编码凭证、认证和访问控制等配置类问题。若不存在操作系统,则不涉及。用户上传的软件包/固件中存在的敏感文件,如(密钥文件,证书文件,源码文件, - [成分分析的信息泄露问题如何分析?](https://support.huaweicloud.com/vss_faq/vss_01_0083_06.md): 成分分析基于静态风险检测,会对用户上传的软件包/固件进行解压并分析其中的文件,识别包中是否存在信息泄露类风险,如敏感IP、GIT/SVN仓、弱口令、硬编码密钥等风险。针对已识别的信息泄露类风险,可以通过查看导出报告中的告警详情,如PDF报告,可以在结果概览中确认是否有信息泄露风险。如果有,则可以查看相应信息泄露明细,每个告警都会包含以下几 - [组件版本为什么没有被识别出来或识别错误?](https://support.huaweicloud.com/vss_faq/vss_01_0083_14.md): 成分分析扫描无法识别组件版本常见原因有:成分分析特征库不支持该开源软件版本。用户引用的开源软件修改过源码,或使用时部分引用该软件功能,导致实际编译/发布文件中相关软件特征未达到工具识别阈值,造成开源软件无法识别或版本识别异常。用户使用的开源软件包含被动依赖软件,该依赖软件可能为部分引用,造成软件无法识别或版本识别异常。 - [成分分析的资源包为什么购买失败了?](https://support.huaweicloud.com/vss_faq/vss_01_0083_19.md): 可能是因为权限不足导致购买失败,请检查用户权限。用户需要拥有te_admin、bss_adm、bss_pay或bss_ops权限才能购买漏洞管理服务。如需开通该权限,请联系拥有Tenant Administrator权限的用户,开通权限,详细内容请参见《统一身份认证服务用户指南》。 - [成分分析的开源漏洞文件路径如何查看?](https://support.huaweicloud.com/vss_faq/vss_01_0083_20.md): 有多种方式可查看开源漏洞分析结果的文件路径:方式一:进入报告详情页面,在“开源软件漏洞”中,单击“组件名称”可查看包含组件的文件对象,鼠标放在相应“对象路径”,即可查看该对象路径,也可单击右侧按钮复制。方式二:打开报告详情页面,单击“下载报告 > 生成PDF报告”,待文件生成后单击“下载报告 > 导出PDF”下载报告至本地,查阅PDF报告 - [成分分析的任务扫描失败怎么办?](https://support.huaweicloud.com/vss_faq/vss_01_0083_21.md): 任务扫描失败可能由多种原因造成,需要针对具体情况进行分析,常见的失败原因如下:若用户使用“按需套餐包”创建正式版任务,如果任务扫描失败,不会扣除套餐包配额;若用户使用免费版配额创建免费版任务,如果任务扫描失败,不会扣除免费版配额。 - [成分分析的扫描对象是什么?](https://support.huaweicloud.com/vss_faq/vss_01_0083_01.md): 成分分析的扫描对象为产品编译后的二进制软件包或固件:Linux安装包、Windows安装包、Web部署包、安卓应用、鸿蒙应用、IOS应用、嵌入式固件等;不支持扫描源码类文件;详细操作参见添加二进制成分分析任务。 - [成分分析的主要扫描规格有哪些?](https://support.huaweicloud.com/vss_faq/vss_01_0083_02.md): 支持的编程语言类型:C/C++/Java/Go/JavaScript/Python/Rust。支持的文件:.7z、.arj、.cpio、.phar、.rar、.tar、.xar、.zip、.jar、.apk、.war等格式文件,及Android OTA Images、Android sparse、Intel HEX、RockChip、U- - [成分分析的开源软件风险如何分析?](https://support.huaweicloud.com/vss_faq/vss_01_0083_04.md): 成分分析基于静态风险检测,会对用户上传的软件包/固件进行解压并分析其中的文件,识别包中文件包含的开源软件清单,并分析是否存在已知漏洞、License合规等风险。用户扫描完成后,建议按照以下步骤进行分析排查:开源软件分析,分析开源软件是否存在以及软件版本是否准确。基于报告详情页面或导出的报告中开源软件所在文件全路径找到对应文件,然后分析该文 - [成分分析的安全配置类问题如何分析?](https://support.huaweicloud.com/vss_faq/vss_01_0083_05.md): 成分分析会检测用户包中一些安全配置项是否合规,主要如下:用户上传的软件包/固件中存在的敏感文件,如(密钥文件,证书文件,源码文件, 调试工具等)。用户上传的软件包/固件中操作系统中的用户与组配置、硬编码凭证、认证和访问控制等配置类问题。若不存在操作系统,则不涉及。用户上传的软件包/固件中存在的敏感文件,如(密钥文件,证书文件,源码文件, - [成分分析的信息泄露问题如何分析?](https://support.huaweicloud.com/vss_faq/vss_01_0083_06.md): 成分分析基于静态风险检测,会对用户上传的软件包/固件进行解压并分析其中的文件,识别包中是否存在信息泄露类风险,如敏感IP、GIT/SVN仓、弱口令、硬编码密钥等风险。针对已识别的信息泄露类风险,可以通过查看导出报告中的告警详情,如PDF报告,可以在结果概览中确认是否有信息泄露风险。如果有,则可以查看相应信息泄露明细,每个告警都会包含以下几 - [组件版本为什么没有被识别出来或识别错误?](https://support.huaweicloud.com/vss_faq/vss_01_0083_14.md): 成分分析扫描无法识别组件版本常见原因有:成分分析特征库不支持该开源软件版本。用户引用的开源软件修改过源码,或使用时部分引用该软件功能,导致实际编译/发布文件中相关软件特征未达到工具识别阈值,造成开源软件无法识别或版本识别异常。用户使用的开源软件包含被动依赖软件,该依赖软件可能为部分引用,造成软件无法识别或版本识别异常。 - [成分分析的资源包为什么购买失败了?](https://support.huaweicloud.com/vss_faq/vss_01_0083_19.md): 可能是因为权限不足导致购买失败,请检查用户权限。用户需要拥有te_admin、bss_adm、bss_pay或bss_ops权限才能购买漏洞管理服务。如需开通该权限,请联系拥有Tenant Administrator权限的用户,开通权限,详细内容请参见《统一身份认证服务用户指南》。 - [成分分析的开源漏洞文件路径如何查看?](https://support.huaweicloud.com/vss_faq/vss_01_0083_20.md): 有多种方式可查看开源漏洞分析结果的文件路径:方式一:进入报告详情页面,在“开源软件漏洞”中,单击“组件名称”可查看包含组件的文件对象,鼠标放在相应“对象路径”,即可查看该对象路径,也可单击右侧按钮复制。方式二:打开报告详情页面,单击“下载报告 > 生成PDF报告”,待文件生成后单击“下载报告 > 导出PDF”下载报告至本地,查阅PDF报告 - [成分分析的任务扫描失败怎么办?](https://support.huaweicloud.com/vss_faq/vss_01_0083_21.md): 任务扫描失败可能由多种原因造成,需要针对具体情况进行分析,常见的失败原因如下:若用户使用“按需套餐包”创建正式版任务,如果任务扫描失败,不会扣除套餐包配额;若用户使用免费版配额创建免费版任务,如果任务扫描失败,不会扣除免费版配额。 - [漏洞管理服务如何收费?](https://support.huaweicloud.com/vss_faq/vss_01_0128.md): 漏洞管理服务根据您的服务版本,扫描配额包的个数和购买时长计费。漏洞管理服务提供按需计费和包年/包月两种计费模式,用户可以根据实际需求选择计费模式。域名配额扩容:当您的业务需求增加,可在计费周期内扩容域名的扫描配额包。支持扩容专业版配额、高级版配额以及企业版配额。不支持多个版本同时存在。专业版升级为高级版:当您是专业版用户时,如果需要将专业 - [如何为漏洞管理服务续费?](https://support.huaweicloud.com/vss_faq/vss_01_0130.md): 该任务为您介绍当漏洞管理服务即将到期时,您如何续费。续费后,您可以继续使用漏洞管理服务的专业版、高级版或者企业版功能。已获取管理控制台的登录账号与密码。如果您使用的是子账号,需要主账号对子账号赋予BSS Administrator操作权限后,才可以使用子账号执行续费操作。详细续费操作请参见续费管理。 - [如何退订漏洞管理服务?](https://support.huaweicloud.com/vss_faq/vss_01_0131.md): 该任务为您介绍如何退订漏洞管理服务的专业版、高级版和企业版功能。已获取管理控制台的登录账号与密码。如果您使用的是子账号,需要主账号对子账号赋予BSS Administrator操作权限后,才可以使用子账号执行退订操作。详细退订操作请参见退订管理。 - [购买专业版漏洞管理服务的注意事项?](https://support.huaweicloud.com/vss_faq/vss_01_0098.md): 如果您在购买专业版之前使用过免费体验版(即基础版)进行扫描,在购买专业版时,扫描配额包的选择必须等于或者大于当前资产列表已添加的网站个数。如果当前资产列表的某个基础版域名,您不想升级为专业版为其付费,请您在购买专业版之前对其进行删除。如果您只需要将当前基础版域名全部升级为专业版规格,扫描配额包的选择等于当前资产列表已添加的网站个数。如果您 - [如何减少漏洞管理服务配额?](https://support.huaweicloud.com/vss_faq/vss_01_0098_01.md): 购买漏洞管理服务或配额后不能减少配额,仅支持升级规格。如果用户需要减少配额,需要等之前购买的套餐到期或者退订当前套餐后,重新购买。退订和购买漏洞管理服务请参考如何退订漏洞管理服务?和购买漏洞管理服务。 - [漏洞管理服务如何收费?](https://support.huaweicloud.com/vss_faq/vss_01_0128.md): 漏洞管理服务根据您的服务版本,扫描配额包的个数和购买时长计费。漏洞管理服务提供按需计费和包年/包月两种计费模式,用户可以根据实际需求选择计费模式。域名配额扩容:当您的业务需求增加,可在计费周期内扩容域名的扫描配额包。支持扩容专业版配额、高级版配额以及企业版配额。不支持多个版本同时存在。专业版升级为高级版:当您是专业版用户时,如果需要将专业 - [如何为漏洞管理服务续费?](https://support.huaweicloud.com/vss_faq/vss_01_0130.md): 该任务为您介绍当漏洞管理服务即将到期时,您如何续费。续费后,您可以继续使用漏洞管理服务的专业版、高级版或者企业版功能。已获取管理控制台的登录账号与密码。如果您使用的是子账号,需要主账号对子账号赋予BSS Administrator操作权限后,才可以使用子账号执行续费操作。详细续费操作请参见续费管理。 - [如何退订漏洞管理服务?](https://support.huaweicloud.com/vss_faq/vss_01_0131.md): 该任务为您介绍如何退订漏洞管理服务的专业版、高级版和企业版功能。已获取管理控制台的登录账号与密码。如果您使用的是子账号,需要主账号对子账号赋予BSS Administrator操作权限后,才可以使用子账号执行退订操作。详细退订操作请参见退订管理。 - [购买专业版漏洞管理服务的注意事项?](https://support.huaweicloud.com/vss_faq/vss_01_0098.md): 如果您在购买专业版之前使用过免费体验版(即基础版)进行扫描,在购买专业版时,扫描配额包的选择必须等于或者大于当前资产列表已添加的网站个数。如果当前资产列表的某个基础版域名,您不想升级为专业版为其付费,请您在购买专业版之前对其进行删除。如果您只需要将当前基础版域名全部升级为专业版规格,扫描配额包的选择等于当前资产列表已添加的网站个数。如果您 - [如何减少漏洞管理服务配额?](https://support.huaweicloud.com/vss_faq/vss_01_0098_01.md): 购买漏洞管理服务或配额后不能减少配额,仅支持升级规格。如果用户需要减少配额,需要等之前购买的套餐到期或者退订当前套餐后,重新购买。退订和购买漏洞管理服务请参考如何退订漏洞管理服务?和购买漏洞管理服务。 - [如何下载网站扫描报告?](https://support.huaweicloud.com/vss_faq/vss_01_0047.md): 当扫描任务成功完成后,您可以下载任务报告,报告目前只支持PDF格式。网站漏洞扫描报告下载,请参见生成并下载网站漏洞扫描报告。主机漏洞扫描报告下载,请参见生成并下载主机漏洞扫描报告。 - [漏洞扫描报告包括哪些内容?](https://support.huaweicloud.com/vss_faq/vss_01_0145.md): 当扫描任务成功完成后,您可以下载任务报告,报告目前只支持PDF格式。网站漏洞扫描报告,请参见网站漏洞扫描报告模板说明。主机漏洞扫描报告,请参见主机漏洞扫描报告模板说明。 - [如何实现漏洞扫描报告中不展示基线检查结果?](https://support.huaweicloud.com/vss_faq/vss_01_0155.md): 当您将主机的Tomcat、Nginx和Apache都关闭后,漏洞管理服务对该主机不能进行基线检查,生成的漏洞扫描报告中将不展示基线检查结果。您可以参照基线检查结果的修复建议修复基线漏洞,有关查看漏洞修复建议的详细操作,请参见如何查看漏洞修复建议?。 - [漏洞管理服务提供的扫描报告加盖华为公章吗?](https://support.huaweicloud.com/vss_faq/vss_01_0157.md): 漏洞管理服务提供的漏洞扫描报告不可以加盖华为公章。 - [为什么不能进行通知设置?](https://support.huaweicloud.com/vss_faq/vss_01_0148.md): 通知设置功能暂时下线整改,不可用。功能下线后,您将不能再进行通知设置。已经设置通知的用户可以正常接收漏洞管理服务发送的通知消息。若您需要更改接收通知的手机号,请提交工单,由华为云技术支持工程师进行更改。 - [漏洞管理服务支持查看并下载英文报告吗?](https://support.huaweicloud.com/vss_faq/vss_01_0148_01.md): 漏洞管理服务仅网站漏洞扫描、主机扫描功能支持查看并下载英文报告,其他功能如移动应用安全、安全监测仅支持查看和下载中文报告。网站漏洞扫描、主机扫描功能支持查看并下载英文报告,需切换控制台语言为英文后,参考下载网站扫描报告、下载主机扫描报告进行英文版报告生成和下载。 - [如何下载网站扫描报告?](https://support.huaweicloud.com/vss_faq/vss_01_0047.md): 当扫描任务成功完成后,您可以下载任务报告,报告目前只支持PDF格式。网站漏洞扫描报告下载,请参见生成并下载网站漏洞扫描报告。主机漏洞扫描报告下载,请参见生成并下载主机漏洞扫描报告。 - [漏洞扫描报告包括哪些内容?](https://support.huaweicloud.com/vss_faq/vss_01_0145.md): 当扫描任务成功完成后,您可以下载任务报告,报告目前只支持PDF格式。网站漏洞扫描报告,请参见网站漏洞扫描报告模板说明。主机漏洞扫描报告,请参见主机漏洞扫描报告模板说明。 - [如何实现漏洞扫描报告中不展示基线检查结果?](https://support.huaweicloud.com/vss_faq/vss_01_0155.md): 当您将主机的Tomcat、Nginx和Apache都关闭后,漏洞管理服务对该主机不能进行基线检查,生成的漏洞扫描报告中将不展示基线检查结果。您可以参照基线检查结果的修复建议修复基线漏洞,有关查看漏洞修复建议的详细操作,请参见如何查看漏洞修复建议?。 - [漏洞管理服务提供的扫描报告加盖华为公章吗?](https://support.huaweicloud.com/vss_faq/vss_01_0157.md): 漏洞管理服务提供的漏洞扫描报告不可以加盖华为公章。 - [为什么不能进行通知设置?](https://support.huaweicloud.com/vss_faq/vss_01_0148.md): 通知设置功能暂时下线整改,不可用。功能下线后,您将不能再进行通知设置。已经设置通知的用户可以正常接收漏洞管理服务发送的通知消息。若您需要更改接收通知的手机号,请提交工单,由华为云技术支持工程师进行更改。 - [漏洞管理服务支持查看并下载英文报告吗?](https://support.huaweicloud.com/vss_faq/vss_01_0148_01.md): 漏洞管理服务仅网站漏洞扫描、主机扫描功能支持查看并下载英文报告,其他功能如移动应用安全、安全监测仅支持查看和下载中文报告。网站漏洞扫描、主机扫描功能支持查看并下载英文报告,需切换控制台语言为英文后,参考下载网站扫描报告、下载主机扫描报告进行英文版报告生成和下载。