Pular para o conteúdo

O scanner do Qlyne

QlyneScanner/1.0 nos seus logs é o scanner do Qlyne. Ele confere um site de fora, vendo só o que qualquer visitante vê, e escreve um relatório para o dono do site.

Só o dono de uma conta do Qlyne, para um domínio que ele provou ser dele com um registro TXT em _qlyne.<domínio>. O scanner nunca escolhe um domínio sozinho e não segue links para outros domínios.

Uma varredura faz no máximo 30 pedidos ao site, e a próxima só começa 10 minutos depois:

  • a página inicial, em HTTPS e em HTTP comum, para conferir o redirecionamento para HTTPS;
  • uma conexão TLS para ler o certificado, e uma tentativa com TLS 1.0 e outra com TLS 1.1, que um servidor bem configurado recusa;
  • /.env, /.env.local, /.env.production e /.git/HEAD;
  • até 5 scripts da página inicial, do mesmo domínio, e o source map de cada um.

Ele também lê os registros públicos de DNS, por um resolvedor público, e os registros públicos de certificados (crt.sh). Todo pedido é um GET, sem cookies.

Não entra com login, não envia formulário, não tenta senha, não manda carga de ataque e não consulta banco de dados. Não guarda o que lê: o relatório mostra os nomes das variáveis de um .env público, nunca os valores, e as chaves secretas aparecem mascaradas.

Os pedidos levam o cabeçalho Qlyne-Scanner, assinado com o segredo do conector do site, para a armadilha para scanner do site não bloquear a varredura. Todas as outras regras valem para ele como para qualquer visitante.

Se o scanner roda num domínio seu e você não pediu, escreva para [contact e-mail] com o domínio. Se você é o dono da conta, tirar o registro TXT impede novas varreduras.