Sử dụng có trách nhiệm
CoreScanWP là một công cụ trinh sát. Như bất kỳ công cụ nào, nó có thể được sử dụng vì mục đích tốt hoặc gây hại. Trang này mô tả những gì chúng tôi coi là sử dụng có trách nhiệm và những gì chúng tôi sẽ không dung thứ.
Những gì được phép quét
- Các trang bạn sở hữu và vận hành
- Các trang mà bạn có ủy quyền bằng văn bản từ chủ sở hữu
- Các trang bạn đang đánh giá như một phần của quy trình thẩm định trong đó việc trinh sát là hợp lý
- Thông tin công khai về đối thủ hoặc đối tác mà chính họ để lộ
- Việc học tập của chính bạn : khám phá cách hệ sinh thái WordPress ghép nối với nhau
Những gì không được phép
- Quét các trang với ý định tìm và khai thác các lỗ hổng mà bạn không được ủy quyền để sửa
- Quét hàng loạt internet để tổng hợp danh sách các cài đặt có lỗ hổng
- Sử dụng kết quả quét để nhận diện và nhắm mục tiêu vào các cài đặt lỗi thời cho bất kỳ truy cập trái phép nào
- Đăng các báo cáo quét xác định một trang là có lỗ hổng mà không nỗ lực công bố có trách nhiệm trước
- Vượt qua giới hạn tốc độ hoặc kiểm soát kỹ thuật để né tránh các biện pháp bảo vệ của dịch vụ chúng tôi
Cách CoreScanWP giữ tính thụ động
CoreScanWP không đăng nhập, không dò mật khẩu, không khai thác và không dò tìm lỗ hổng. Nó chỉ đọc các tài nguyên mà trang web đã phục vụ cho bất kỳ khách truy cập trình duyệt nào. Cụ thể:
- HTML trang chủ và tiêu đề của phản hồi đó
- Tối đa năm trang con, được khám phá qua các liên kết nội bộ
- Các điểm cuối công khai
/wp-json/,/feed/và/readme.html - Các tập tin
readme.txtcông khai cho khoảng 230 slug plugin phổ biến - Tập tin
style.csscủa giao diện
Trình quét không cố gắng xác thực, không vượt qua các kiểm soát truy cập và không kích hoạt bất kỳ hoạt động nào yêu cầu một phiên đã đăng nhập.
Nếu bạn tìm thấy một lỗ hổng
Nếu CoreScanWP phát hiện một plugin hoặc giao diện có lỗ hổng trên một trang bạn không sở hữu, xin vui lòng công bố một cách có trách nhiệm:
- Tìm địa chỉ liên hệ bảo mật của trang — kiểm tra chân trang hoặc một địa chỉ
security@ - Mô tả phát hiện với mã CVE, phiên bản được phát hiện và phiên bản khắc phục
- Cho người vận hành một khoảng thời gian hợp lý (30 đến 90 ngày) để vá trước khi công bố công khai
- Không khai thác vấn đề, không sao chép dữ liệu và không xoay chuyển sang các hệ thống khác
Báo cáo lỗi trong chính trình quét
Tìm thấy một kết quả dương tính giả, một kết quả âm tính giả hay một vấn đề bảo mật trong CoreScanWP? Xin vui lòng gửi email đến hello@corescanwp.com. Chúng tôi sẽ phản hồi trong vòng bảy ngày.