首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >从渗透测试中确定SSH的版本?

从渗透测试中确定SSH的版本?
EN

Security用户
提问于 2015-03-15 14:52:48
回答 2查看 604关注 0票数 1

我是一名软件开发人员,但不是安全专家。一家进行安全扫描的(合法)公司向我的公司发出通知,我们正在我们的主机服务器上运行一个较旧版本的SSH。运行我们的主机服务器的公司说,他们不能发布他们正在使用的SSH版本,但是可以保证它是安全的。

  1. 我应该信任托管公司还是扫描公司,还是两者都不信任?
  2. 远程确定SSH版本有多困难?安全公司怎么能说出我们正在运行的SSH版本,但托管公司却不能。

寻求关于如何进行的建议。

EN

回答 2

Security用户

发布于 2015-03-15 15:05:35

听起来,服务提供商不会向您提供您正在购买的产品/服务的详细信息。这就像一个承包商不告诉你他用什么木头盖房子。我想提醒您的服务提供商,“默默无闻的安全性”不会帮助远程攻击者理解我们的攻击或仅仅对SSH的所有版本发起攻击。

您应该检查服务合同中是否有“审计权”,因为这可能使您有权了解这些信息(请始终尝试在服务提供商合同中使用这种语言)。

您有命令行/shell访问权限吗?如果你这样做了,你可以试着自己检查版本。

至于笔试员得到错误的版本,这是完全可能的。根据它们运行的检查(可能是通过漏洞扫描程序自动完成),某些特性可能无法100%匹配。还可以配置/编译您的应用程序,以了解它们的版本,改变横幅,或者一些中间代理或负载均衡器来更改这些信息。

但是,这听起来像是服务提供者发出的警告,他们不会发布这些信息。您可能想让他们知道安全对您的组织有多重要,缺乏足够的安全保证可能会导致您的业务转移到其他地方。

票数 2
EN

Security用户

发布于 2015-03-16 05:32:21

作为一个测试自己的人,可以通过SSH返回的横幅获得SSH的版本,或者通过测试特定的漏洞。这并不是傻瓜,但测试人员会告诉你为什么他们认为这是一个特定的版本,你可以把它提交给你的托管公司以得到回应。

还有另一个问题。这听起来像是在没有主机公司的知情或同意的情况下进行的测试(否则,他们会毫不犹豫地谈论他们正在运行的服务的版本)。如果是这样的话,那么您可能对您的托管公司有一个问题。总而言之,测试人员和托管公司需要交谈。

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/83813

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档