O scanner do Qlyne
QlyneScanner/1.0 nos seus logs é o scanner do Qlyne. Ele confere um site de fora, vendo só o que qualquer visitante vê, e escreve um relatório para o dono do site.
Quem dispara
Seção intitulada “Quem dispara”Só o dono de uma conta do Qlyne, para um domínio que ele provou ser dele com um registro TXT em _qlyne.<domínio>. O scanner nunca escolhe um domínio sozinho e não segue links para outros domínios.
O que ele pede
Seção intitulada “O que ele pede”Uma varredura faz no máximo 30 pedidos ao site, e a próxima só começa 10 minutos depois:
- a página inicial, em HTTPS e em HTTP comum, para conferir o redirecionamento para HTTPS;
- uma conexão TLS para ler o certificado, e uma tentativa com TLS 1.0 e outra com TLS 1.1, que um servidor bem configurado recusa;
/.env,/.env.local,/.env.productione/.git/HEAD;- até 5 scripts da página inicial, do mesmo domínio, e o source map de cada um.
Ele também lê os registros públicos de DNS, por um resolvedor público, e os registros públicos de certificados (crt.sh). Todo pedido é um GET, sem cookies.
O que ele nunca faz
Seção intitulada “O que ele nunca faz”Não entra com login, não envia formulário, não tenta senha, não manda carga de ataque e não consulta banco de dados. Não guarda o que lê: o relatório mostra os nomes das variáveis de um .env público, nunca os valores, e as chaves secretas aparecem mascaradas.
Em sites protegidos pelo Qlyne
Seção intitulada “Em sites protegidos pelo Qlyne”Os pedidos levam o cabeçalho Qlyne-Scanner, assinado com o segredo do conector do site, para a armadilha para scanner do site não bloquear a varredura. Todas as outras regras valem para ele como para qualquer visitante.
Como parar
Seção intitulada “Como parar”Se o scanner roda num domínio seu e você não pediu, escreva para [contact e-mail] com o domínio. Se você é o dono da conta, tirar o registro TXT impede novas varreduras.