审核所有 NSE 脚本,以记录使用不安全身份验证方法的协议/脚本
作者: fyodor创建于 2026年9月2日更新于 2026年9月2日
标签Nmapdocumentation
Nmap 拥有超过 600 个 NSE 脚本,其中不少脚本可以接受身份验证凭据。 许多协议(尤其是诸如 telnet、ftp 或 (非 TLS) http 之类的传统协议)会以明文形式传输这些凭据,或者不符合现代安全标准。 有些用户可能对某些协议的这些风险并不知情。 此外,某些协议可能支持多种身份验证方法,而 Nmap 可能不支持最安全的方法。 作为第一步,我们应该确定所有接受用户名和密码参数的 NSE 脚本,检查协议本身以及 Nmap 如何实现这些安全问题。 然后,至少在脚本的 NSEDoc 中记录这些风险,以便脚本用户了解在这些情况下提供身份验证的风险。 在某些情况下,这可能是升级脚本以支持协议中更安全的新身份验证方法的好机会。
内容来源: nmap/nmap