漏洞扫描入门:怎么发现服务器上有哪些漏洞
"我的服务器安全吗?"靠感觉回答不了。服务器上跑着系统、服务、一堆依赖库,任何一个有过公开漏洞(CVE)的组件都可能是入口。漏洞扫描就是给服务器做一次"体检":主动去问"你开了哪些口、跑的什么版本、有没有已知漏洞"。本文从零讲清漏洞扫描是什么、三类扫描查什么、常见工具怎么用,以及拿到结果后怎么排优先级。
一、漏洞扫描是什么:给服务器做体检
把服务器想象成一个人,漏洞扫描就是年度体检:
- 端口扫描:查"你敞着哪些门"——哪些端口对外可达;
- 服务扫描:查"每个门后面是什么"——哪个软件、哪个版本在监听;
- 依赖扫描:查"药柜里的药有没有过期"——代码依赖的库有没有已知漏洞。
扫描器会把这些结果和**漏洞库(CVE 数据库)**比对,输出一份"报告单":哪些组件有风险、风险多高。注意,扫描是"发现问题",不等于"解决问题"——拿报告后还要人工判断和修复。想系统理解一个漏洞从被发现到公开的完整生命周期,见漏洞与 CVE 生命周期。
二、三类扫描,各查各的
端口扫描:最基础的一层
目的:发现服务器对外暴露了哪些端口。默认情况下不该开放的端口(如数据库 3306、Redis 6379)暴露出去,就是"门没锁"。
nmap -sV -p- your-server-ip
-sV 顺便探测版本,-p- 扫全部 65535 个端口。看到意外的开放端口,要么关掉对应服务,要么用防火墙挡住。规则见Linux 防火墙配置。
服务与版本扫描:找出"带病服役"的软件
目的:确认开放端口背后的软件和版本,再与漏洞库比对。比如探测到 Nginx 1.20.1,就去查这个版本有没有已知 CVE。Nmap 的 -sV 就是干这个的。
依赖与镜像扫描:查"看不见"的风险
网站代码依赖的 npm/pip/composer 包、Docker 镜像里的系统库,都是漏洞高发区。因为依赖往往几百上千个,人工查不过来,只能靠自动化工具。容器化部署的镜像扫描见容器安全最佳实践。
三、常见工具怎么选、怎么用
| 工具 | 定位 | 适合 | 典型命令/用法 |
|---|---|---|---|
| Nmap | 网络/端口/服务扫描 | 快速摸清暴露面 | nmap -sV -p- ip |
| OpenVAS | 综合漏洞扫描器(含漏洞库) | 定期全面体检 | 浏览器界面,配置目标后一键扫描 |
| Trivy | 容器镜像/文件系统/依赖漏洞扫描 | CI 里扫镜像与依赖 | trivy image your-image、trivy fs . |
| Nikto | Web 服务器配置漏洞扫描 | Web 站点体检 | nikto -h https://your-site.com |
选型维度:要不要扫 Web 应用、要不要 CI 集成、是命令行走查还是定期全扫。更完整的工具对比见漏洞扫描器对比。
四、拿到结果:用 CVSS 排修复优先级
扫描报告往往几十上百条,别全修也修不完,先修"最要命的"。行业通用的打分体系是 CVSS(通用漏洞评分系统),评分 0-10:
- 9.0-10.0(严重 Critical):可被远程直接利用,且无需权限。当天或 24 小时内修复。
- 7.0-8.9(高危 High):利用门槛低、影响大。一周内修复。
- 4.0-6.9(中危 Medium):有条件利用。纳入下次维护窗口。
- 0-3.9(低危 Low):影响有限或利用困难。记录在案,定期复查。
判断优先级还要加两个维度:是否对外暴露(只在内网跑的库,即使高分也可延后)和是否有在野利用(已被黑客实际利用的漏洞要插队)。修复动作一般分三类:升级版本、打补丁、缓解措施(如防火墙只允许内网访问、禁用相关模块)。
五、入门流程与频率建议
- 每周一次:跑 Nmap 端口/服务扫描,确认暴露面没变化。
- 每次发版:CI 里跑 Trivy 扫镜像与依赖,有问题就挡在合并前。
- 每月一次:OpenVAS 全面扫描,输出月度报告。
- 每次扫描后:按 CVSS + 暴露面排序,更新修复计划;同时看渗透测试入门了解比扫描更深入的"攻击者视角"测试,条件允许时请专业团队做一次全面渗透。
六、常见问题
Q1:扫描会不会影响线上业务?
会。部分扫描(尤其全端口、深度服务探测)会产生流量和连接,可能触发告警甚至拖慢服务。建议先对测试环境/预发环境扫,线上用低频、低并发的配置。
Q2:扫描完没有漏洞,就安全了吗?
不是。扫描只能发现"已知漏洞",查不到逻辑漏洞、配置错误、0day。它是最低门槛的体检,不是安全认证。
Q3:扫描工具是黑客才用的吗?
不是。Nmap、Trivy 等是合法的运维/安全工具,"用在哪"决定性质——对自己的资产扫描是标准实践。注意:未经授权扫描他人资产在多数地区违法。
Q4:更多安全加固内容去哪看?
本站安全加固分类下有系统加固、WAF、安全头配置等完整体系,可与扫描互为补充。