Hvad er en CVE?
En CVE er et offentligt nummer på et konkret sikkerhedshul i et konkret stykke software — CVE-2023-44487 er for eksempel den HTTP/2-sårbarhed, der ramte de fleste webservere. Når hullet først har fået et nummer, står det i en offentlig database, som alle kan læse, også dem der leder efter servere at bryde ind i. VulnControl matcher den software, dit website kører, mod netop de numre og fortæller dig, hvilke af dem der gælder din version.
Hvordan ved jeg, om softwaren bag mit website er forældet eller sårbar?
VulnControl finder ud af, hvad dit site reelt kører — webserver, CMS, WordPress-plugins og -temaer, runtime, JavaScript-biblioteker — med versioner hvor de kan fastslås, og matcher hver enkelt mod en natligt opdateret kopi af den nationale sårbarhedsdatabase. Du får et fund pr. komponent, der nævner softwaren, versionen og hvad du skal gøre, med alt på listen over aktivt udnyttede huller øverst.
Skal jeg installere noget på min server?
Nej. Der er ingen agent, ingen serveradgang at give og intet at konfigurere. VulnControl ser på dit site udefra, præcis som en angriber ville. Det eneste krav er, at du har bekræftet, at du ejer websitet — hvilket platformen allerede beder om, og som vi insisterer på før enhver scanning: at scanne en vært, du ikke ejer, er ikke en tjeneste — det er et juridisk ansvar.
Er det en penetrationstest?
Nej. Det forsøger ikke at udnytte noget, logge ind nogen steder eller sende ondsindet input. Det laver almindelige forbindelser, læser hvad tjenesterne selv fortæller om sig selv, identificerer dem og sammenligner med offentliggjorte sårbarheder. Det er det rekognosceringstrin, en angriber tager først — kørt på dine vegne, så du ser det, de ville se.
Skal jeg være teknisk for at bruge det?
For at forstå det, nej — hvert fund siger, hvilken software det er, hvor alvorligt det er, og hvad du skal gøre. For at handle på det skal nogen have adgang til serveren eller hostingen: din udvikler, dit bureau eller din hostingudbyder. Det siger vi lige ud før købet, for en rapport, du ikke kan handle på, er ikke værd at betale for.
Hvad betyder "aktivt udnyttet"?
“Aktivt udnyttet” betyder, at sårbarheden står i CISAs katalog over kendte udnyttede sårbarheder — den officielle liste over sårbarheder, der er bekræftet brugt i rigtige angreb, ikke bare offentliggjort. Der findes tusindvis af sårbarheder, og kun en brøkdel bliver brugt mod nogen som helst. Det er dem, der er værd at afbryde dagen for, så de bliver sorteret øverst og markeret.
Hvad kan VulnControl ikke se?
Det ser ydersiden, ikke indersiden: software, der ikke fortæller noget om sig selv, og alt, der ikke er eksponeret mod internettet, er usynligt for det. Dækningen er en udvalgt liste over udbredte produkter frem for al software i verden, og huller med lav alvorlighed bliver bevidst ikke indsamlet, så rapporten er værd at læse. Det melder også en version som ubekræftet frem for at gætte. Til blikket indefra på din egen kode og dens pakker er det CodeControl.