
本文盘点7类正在被忽视的新型暴露面,每一类给出完整处置思路,并告诉你如何用腾讯云RAS升级到暴露面2.0时代的资产管理能力。
┌─────────────────────────────────────────────────────────┐
│ 暴露面 1.0(2015~2020) │
│ IP + 端口 + 域名 + 常见 Web 应用 │
└─────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────┐
│ 暴露面 2.0(2021~现在) │
│ 以上 + API + Serverless + 容器 + 移动端 + SaaS + IoT │
│ + 前端配置 + 供应链接口 │
└─────────────────────────────────────────────────────────┘1.0 的暴露面,ASM 工具基本都能扫到;2.0 的暴露面,只有真正理解业务的测绘引擎才能看全。
为什么危险
攻击者怎么用
怎么测绘
怎么收敛
为什么危险
攻击者怎么用
怎么测绘
怎么收敛
为什么危险
攻击者怎么用
怎么测绘
怎么收敛
为什么危险
攻击者怎么用
怎么测绘
怎么收敛
为什么危险
攻击者怎么用
怎么测绘
怎么收敛
为什么危险
攻击者怎么用
怎么测绘
怎么收敛
为什么危险
.env.js、config.js、sourcemap 可能被泄漏攻击者怎么用
怎么测绘
怎么收敛
原生云安全工具的视野大都围绕"本云内的资源配置"——它们能检查一个 API 网关的配置有没有错,却不会去扫描公网上这个 API 是否真的可被匿名调用。
也就是说:
这两个视角都不可或缺,但绝大多数企业只做了前者。
腾讯云 RAS 的暴露面测绘能力基于三个技术支柱:
配合 RAS 的服务化交付(资产测绘 8.5 万/次、风险测绘 12.5 万/次、全链路 25 万/次),企业可以一次性获得完整的暴露面 2.0 视图。
类别 | 通过标准 | 你得分 | |
|---|---|---|---|
1 | IP/端口 | 无高危公网端口 | /10 |
2 | API | 无未鉴权 API / Swagger 不公开 | /10 |
3 | Serverless | 函数 URL 受控 | /10 |
4 | 容器镜像 | 私有仓库 + 无硬编码 | /10 |
5 | 移动端 | App/小程序无硬编码密钥 | /10 |
6 | SaaS | 订阅全纳管 + SSO | /10 |
7 | IoT | 管理通道内网化 | /10 |
8 | 前端 | 无 sourcemap + 无硬编码 | /10 |
≥ 70 分:优秀
50~69 分:需提升
< 50 分:暴露面 2.0 风险重,建议立即做全链路测绘
暴露面每扩展一个新形态,攻击者的收益就多一分,安全团队的盲区就多一块。提前一步做好测绘,就是提前一步缩小这块盲区。
立即访问腾讯云 RAS:https://cloud.tencent.com/product/ras
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。