工具用的顺手吗?
你的反馈能帮助我们做得更好
检测指定域名是否存在SSL FREAK漏洞(CVE-2015-0204),评估TLS/SSL安全配置风险。
FREAK页面把主机及指定TLS端口交给testssl.sh服务,并显示返回的该检查项、版本和风险等级。未返回/超时为未知,OK只表示本次此项未报告问题,不等于网站安全;不同IP、SNI或节点可能结果不同。仅扫描获授权的目标。 参考来源
请输入域名或 IP 地址开始检测
概览
了解工具能解决的问题、计算或处理逻辑,以及数据边界。
FREAK 指向一类把 RSA 握手降级到出口级 RSA(EXPORT_RSA)弱密钥的风险。NIST 的 CVE 记录将 CVE-2015-0204 描述为 OpenSSL 客户端代码的问题:远端服务器可触发 RSA 到 EXPORT_RSA 的降级,继而使用较弱的临时 RSA 密钥。这意味着“客户端是否受影响”和“服务器是否提供相关出口级套件”是关联但不同的检查面。本页把检测目标设为域名或 IP,并请求针对 FREAK 的检测项;结果用于查看被测服务呈现的相关握手信号。
报告可能包含解析到的目标 IP 与端口、安全状态、发现描述,以及返回的 CVE 或 CWE 编号。状态为“安全”表示这次定向检查没有报告该项告警;“存在漏洞”对应告警或严重级别的发现;若检测结果为未知或没有返回主发现,则不能据此推断目标的完整 TLS 安全情况。需要追查时,记录报告显示的目标地址、发现描述和关联编号,再与负责该服务的维护团队核对。
指南
按步骤完成操作,并通过示例核对输入与结果。
填写要检查的域名或 IP 地址,并确认目标指向需要核验的公开 TLS 服务。
提交后等待结果返回。报告会显示目标信息和本次 FREAK 检测项的状态;若返回 CVE、CWE 或发现描述,可一并记录。
如报告出现告警,核实实际对外提供 TLS 的软件、代理或负载均衡配置,并参照维护方的安全公告升级受影响实现、停用过时的出口级套件,再按变更后的目标重新检查。
场景
查看这项工具在不同工作与生活流程中的用法。
在更新 TLS 软件或调整加密套件后,对测试域名执行一次 FREAK 项检查,并将报告地址和发现编号加入变更记录。
团队收到告警时,可用目标 IP、端口及发现文字定位责任服务,再对照供应商公告确定客户端软件和服务器配置分别要核验什么。
问答
集中解答高频疑问与容易混淆的问题。
NVD 对该编号的范围说明是基于 OpenSSL 的客户端代码。服务器提供出口级 RSA 套件可能成为降级攻击的条件,所以理解这一问题时要同时看客户端实现和服务端套件。
不一定。报告只有在检测响应返回相应字段时才显示编号;没有编号时,可先查看状态和发现描述,不能自行补推编号。
先确认报告对应的 IP 与端口,再检查该入口背后的 TLS 实现、出口级套件和软件补丁状态。针对受影响产品的修复版本应以其供应商公告为准。
须知
使用前了解适用范围、结果限制与必要提醒。
本页只针对 FREAK 相关检测项,不是完整的 TLS 安全审计。一次检查显示“安全”仅表示本次未报告这个特定问题,不证明证书、协议版本、其他加密套件或整套系统都安全。若域名指向多个入口,应核对报告中的地址是否覆盖实际业务使用的每个入口。
页面虽然显示端口输入框,但当前提交的检测请求没有包含用户修改后的端口值,不能依靠该输入框认定非标准端口已被检测。对于非标准端口,请使用能明确指定该端口的受控检查流程。只扫描自己拥有或获得明确授权的目标;有告警时,按软件供应商当前支持的版本和安全公告处理,不要仅凭单次状态作修复结论。
推荐
查找相关工具、专题与可用的 API 能力。