工具用的顺手吗?
你的反馈能帮助我们做得更好
检测目标服务器是否存在CVE-2014-0224漏洞,评估SSL通信安全性,输出CVE/CWE风险编号。
CCS Injection页面把主机及指定TLS端口交给testssl.sh服务,并显示返回的该检查项、版本和风险等级。未返回/超时为未知,OK只表示本次此项未报告问题,不等于网站安全;不同IP、SNI或节点可能结果不同。仅扫描获授权的目标。 参考来源
请输入域名或 IP 地址开始检测
概览
了解工具能解决的问题、计算或处理逻辑,以及数据边界。
本页用于探测 SSL/TLS 服务是否暴露于 OpenSSL 的 ChangeCipherSpec(CCS)注入问题 CVE-2014-0224。CVE 记录和 OpenSSL 公告将问题描述为握手期间对 ChangeCipherSpec 消息处理不当:在符合特定条件的易受影响客户端与服务器通信中,攻击者可能迫使连接使用较弱的密钥材料,并在中间人位置解密或修改通信。该问题对应特定漏洞编号,不代表所有 TLS 风险。
检查时输入目标域名或 IP,页面针对 CCS 项目发起一次服务探测。结果区可显示目标地址、严重级别和发现说明;若服务响应包含 CVE 或 CWE 字段,也会一并展示。状态由扫描响应决定,适合用于确认一个具体疑点,而非代替完整的安全审计。
安全状态取决于响应中的严重级别:页面把 OK 显示为安全,把 WARN 或 CRITICAL 显示为存在漏洞,其他值归入未知。finding 说明用于描述本次探测观察到的情况,CVE/CWE 标识仅在响应提供时出现。
| 响应级别 | 页面显示 |
|---|---|
| OK | 安全 |
| WARN / CRITICAL | 存在漏洞 |
| 其他值 | 未知 |
指南
按步骤完成操作,并通过示例核对输入与结果。
输入你管理的服务域名或 IP,再发起检查。先确认目标确实提供 SSL/TLS 服务。
查看目标地址、安全状态和 finding 文本;若返回数据包含 CVE 或 CWE 字段,页面也会显示对应编号。未知表示本次响应没有形成明确的状态判定。
把结果与主机软件版本、监听服务和正式安全扫描记录对照。若发现风险信号,按供应商公告确认修复状态并安排授权复测。
场景
查看这项工具在不同工作与生活流程中的用法。
系统维护人员可在获准测试的服务器升级相关组件后,再用同一目标复查 CCS 项目是否仍返回风险信号,并把结果与版本盘点记录对照。记录中保留目标、时间和发现说明,方便与变更单关联。
安全团队收到针对 CVE-2014-0224 的历史告警时,可把一次探测结果作为线索,随后核对主机软件清单、服务端配置和正式扫描报告。若检查结果含混,应将其列为待核实项而非直接关闭告警。
若服务由反向代理、负载均衡或托管平台终止 TLS,复查时还要确认被探测的网络入口对应哪一层。将入口结果与实际运行 OpenSSL 的节点、版本盘点和变更记录相互对照,能帮助维护团队把网络现象交给正确的负责人继续处理。
须知
使用前了解适用范围、结果限制与必要提醒。
只检测你拥有或明确获准测试的主机。未授权的网络探测可能违反法律、政策或服务条款。扫描只覆盖 CVE-2014-0224 对应的 CCS 检查,不是全面漏洞扫描;“安全”状态不能证明 TLS 配置、证书或其他漏洞都没有问题。页面虽然显示端口栏,但当前提交内容没有传入用户填写的端口值,因此不要把结果解读为已按自定义端口完成检测。评估非默认端口时,请使用能明确限定目标端口的授权流程,并由安全人员结合服务版本和配置复核。
推荐
查找相关工具、专题与可用的 API 能力。