SSH
Проба на сирому TCP, а не HTTP — address має вигляд host або host:port,
без схеми. Якщо порт не вказано, використовується 22. Читає
ідентифікаційний рядок, який кожен SSH-сервер надсилає без запиту одразу
після підключення клієнта (RFC 4253 §4.2), — без автентифікації, без обміну
ключами, лише TCP-зʼєднання.
Не привʼязана до одного вендора: OpenSSH, Dropbear і будь-що інше, що
розмовляє транспортним протоколом SSH, ідентифікують себе однаково, тому
продукт — це узагальнений ssh, а не окрема проба для кожної реалізації.
targets: - id: bastion-main product: ssh address: bastion.example.com:22Автентифікація
Section titled “Автентифікація”Немає — банер надсилається ще до того, як взагалі настає будь-який крок автентифікації.
Що тут означає «версія»
Section titled “Що тут означає «версія»”version — це рядок програмного забезпечення точно в тому вигляді, як його
повідомлено, напр. OpenSSH_10.3 або OpenSSH_9.6p1, — а не нормалізований
номер, оскільки ssh охоплює кілька не повʼязаних між собою реалізацій.
Будь-який кінцевий коментар дистрибутива (напр. суфікс Ubuntu
Ubuntu-3ubuntu13.18) відкидається, а не вважається частиною версії.
Записувані поля
Section titled “Записувані поля”version— рядок програмного забезпеченняextra.protocol— версія протоколу SSH, напр.2.0
Зіставлення з CVE
Section titled “Зіставлення з CVE”Зіставляється з NVD і БДУ ФСТЕК, якщо налаштовано блок cve:. Зіставляється за банером: OpenSSH_… — як OpenSSH, dropbear_… — як Dropbear; будь-яка інша реалізація SSH не отримує пошуку взагалі, а не CVE від OpenSSH.
Резолвер життєвого циклу
Section titled “Резолвер життєвого циклу”Немає — ssh не є одним продуктом з одним календарем життєвого циклу;
OpenSSH і Dropbear мають кожен свій, а Meta проби статичні незалежно від
того, що насправді працює на конкретній цілі. Лише для інвентаризації.