SẮP RA MẮTBảo mật máy chủ, Linux trước

Access Hub Scanner

Biết máy chủ nào không an toàn. Bí mật thì không bao giờ rời khỏi máy.

Scanner chạy trên máy chủ của bạn và cho biết trên máy có gì, phần đã cài có lỗ hổng gì, khóa hay mật khẩu nào đang nằm trần trên đĩa, dữ liệu cá nhân nào nằm sai chỗ và cấu hình nào yếu. Kết quả về Access Hub theo từng công ty, còn giá trị bí mật và dữ liệu nhạy cảm ở lại trên máy.

Bản đầu tiên: Ubuntu và Debian, cho khách hàng thí điểm

Khóa riêng PEM không mã hóa AHK-PKEY-001Nghiêm trọngPhơi nhiễm: thư mục web
Đường dẫn
/var/www/html/backup/deploy.pem
Vị trí
Dòng 1 đến 27
Ai đọc được tệp
Mọi người (0644), phục vụ qua nginx
Preview che giấu
MIIE••••••••••••Q=
Fingerprint
hmac:3f9a…c21e
Phát hiện lần đầu
02/10/2026 02:14
Hạn xử lý (SLA)
Còn 6 ngày
Cùng bí mật trên 3 máy web-prod-03web-prod-04build-01
Hướng dẫn khắc phục: xóa tệp khỏi thư mục web, thu hồi và tạo lại khóa, kiểm tra nhật ký truy cập nginx cho đường dẫn này.
Giá trị khóa không rời máy. Chỉ mã detector, đường dẫn, preview che giấu và fingerprint được gửi về.
01 / Phạm viBốn loại phát hiện

Máy chủ sống hay chết, bạn đã biết. Giờ là an toàn hay không.

Access Hub đã biết máy nào khỏe, máy nào yếu. Scanner thêm câu trả lời còn thiếu và xếp hạng theo rủi ro để biết máy nào cần xử lý trước.

Lỗ hổng đã công bố

Kiểm kê gói dpkg, rpm, apk rồi so khớp tập trung với dữ liệu lỗ hổng của chính nhà phát hành distro. CVE mới công bố hiện lên mà không cần quét lại máy.

M1: Ubuntu, Debian
M2: họ RHEL, Alpine

Bí mật bị lộ

Khóa riêng, token API, khóa cloud, mật khẩu trong tệp cấu hình, .env, lịch sử shell, Terraform state, kubeconfig. Mức độ tính theo phơi nhiễm.

M1: Linux
Thư mục web, ai cũng đọc, chỉ chủ sở hữu

Dữ liệu cá nhân

Số CCCD, CMND, điện thoại, email, thẻ ngân hàng, hộ chiếu trong tệp văn bản và dữ liệu có cấu trúc. Gom theo tệp, chỉ gửi số đếm, không có preview.

M2: bật theo công ty
Bản đồ "dữ liệu nằm ở đâu"

Cấu hình yếu

SSH, cổng nghe ngoài dự kiến, tường lửa, chính sách mật khẩu, sudoers, tệp ai cũng ghi được, cập nhật tự động, chứng chỉ TLS. Mọi kiểm tra đều chỉ đọc.

M2: các kiểm tra AHS-*
Không đổi gì trên máy

Điểm rủi ro kết hợp CVSS, EPSS, danh mục KEV và mức phơi nhiễm, áp chung cho cả bốn loại, kèm SLA theo mức ưu tiên.

02 / Giá trị không rời máyYêu cầu cứng, là cổng phát hành

Phát hiện diễn ra trên máy. Ra khỏi máy chỉ là siêu dữ liệu.

Không gửi giá trị bí mật hay dữ liệu cá nhân về trung tâm, kể cả khi đã mã hóa. Mỗi bản phát hành phải qua bộ kiểm thử "không giá trị rời máy".

Không có xác thực sống bí mật: scanner không có mạng, và gửi một khóa đi kiểm tra chính là làm lộ khóa đó. Người không có quyền xem bí mật trong Access Hub chỉ thấy số đếm.

03 / Nguyên tắcKhông làm phiền máy sản xuất

Chỉ đọc, đặc quyền tối thiểu, chạy khi máy rảnh.

  1. 01

    Chỉ đọc

    Không ghi ngoài thư mục của mình, không đổi quyền tệp, không core dump. Không cổng, không lệnh từ xa.

  2. 02

    Một capability duy nhất

    Scanner chỉ có CAP_DAC_READ_SEARCH để đọc tệp chỉ root đọc được, không chạy bằng root.

  3. 03

    Tách đặc quyền

    Tiến trình đọc được tệp nhạy cảm thì không có mạng. Tiến trình có mạng (bộ gửi riêng của Scanner) thì không đặc quyền.

  4. 04

    Khung giờ yên tĩnh

    Quét nội dung tệp mặc định từ 01:00 đến 05:00 giờ máy, tăng dần qua nhiều đêm, đi tiếp từ điểm dừng.

  5. 05

    Ngân sách tài nguyên

    Giới hạn cứng cho CPU, IO và bộ nhớ. Máy bận thì scanner tự nhường. Không đổi gì thì chỉ gửi băm.

  6. 06

    Chỉ phát hiện, không sửa

    Khắc phục là hướng dẫn văn bản. Không có kênh nào để trung tâm chạy lệnh trên máy của bạn.

04 / Lộ trìnhBa mốc, Linux trước

Từ khách hàng thí điểm đến sản phẩm Linux đầy đủ.

  1. M1
    [THỜI ĐIỂM M1]

    Bản dùng được đầu tiên

    Đủ cho khách hàng thí điểm.

    • Máy Ubuntu, Debian
    • Kiểm kê gói, CVE so khớp tập trung
    • Bí mật bị lộ trên đĩa: khóa, token, .env, lịch sử shell
    • Tab Bảo mật trên trang máy chủ, danh sách phát hiện
  2. M2
    [THỜI ĐIỂM M2]

    Sản phẩm Linux đầy đủ

    Thêm vào mọi thứ của M1.

    • Họ RHEL, Alpine
    • Chấm điểm CVSS, EPSS, KEV, SLA, dashboard
    • Dữ liệu cá nhân, kiểm tra hardening
    • Kiểm kê dịch vụ, phần mềm ngoài gói
    • Ngoại lệ có người duyệt, báo cáo, thông báo
  3. M3
    Theo nhu cầu

    Mở rộng nền tảng

    Windows, container và image. Chỉ bắt đầu khi có khách hàng xác nhận nhu cầu.

Gói Dedicated không có Internet: dữ liệu lỗ hổng mirror có chữ ký, nạp ngoại tuyến. Làm được bất kỳ lúc nào sau M1 khi có khách hàng cần.

05 / Ngoài phạm viCó chủ đích

Những điều Scanner cố ý không làm.

  • Tự động vá, chạy script khắc phục, xóa hay đổi quyền tệpTrái nguyên tắc không thực thi từ xa. Khắc phục chỉ là hướng dẫn.
  • Gửi giá trị bí mật hay dữ liệu cá nhân về trung tâmKể cả khi đã mã hóa, kể cả để người dùng xem.
  • Xác thực sống bí mật với nhà cung cấpGửi khóa đi kiểm tra chính là làm lộ khóa.
  • Quét mạng từ ngoài, kiểm thử xâm nhậpNgoài phạm vi, rủi ro pháp lý và vận hành.
  • EDR, chống mã độc, phát hiện xâm nhập thời gian thựcSản phẩm khác, cần tiến trình đặc quyền thường trú.
  • Cấp chứng nhận tuân thủ chính thứcChỉ cung cấp kiểm tra tham chiếu và phát hiện, không thay ý kiến pháp lý.
06 / Dùng sớmKhách hàng thí điểm

Chạy thử trên máy thật của bạn.

M1 dành cho máy Ubuntu và Debian. Chúng tôi chọn một số đội để chạy trên máy thật, đo độ chính xác và ảnh hưởng tới máy sản xuất cùng bạn.

  • Gói cài riêng, không cần Agent giám sát
  • Kết quả hiện ngay trong Access Hub, theo công ty của bạn
  • Góp ý trực tiếp vào bộ quy tắc phát hiện

Gói áp dụng khi ra mắt: [GÓI ÁP DỤNG]

Số máy chủ Linux
Hệ điều hành đang dùng
Bạn quan tâm nhất
Hoặc viết cho [email protected]