链接的问题与错误页面有关,尽管如果我遵循隐藏服务横幅的最佳实践,HTTP 标头中通常会提供相同的信息:
我会阻碍 Nessus 或 OpenVAS 等漏洞扫描程序的有效性吗?例如,假设我正在运行虚构的 Web 服务器Foobar v1.1,并且存在一个影响Foobar < v2.0.
如果 NVT 通过检查服务横幅来工作,隐藏横幅将意味着任何自动网络漏洞测试都不会检测到该漏洞。
这里的一般建议是什么?将横幅隐藏起来,然后在手动笔测试而不是自动扫描期间发现此漏洞会更好吗?Metasploit Pro 等渗透测试工具是否会自动尝试利用它,即使横幅丢失或被欺骗(比如有人将其更改为Foobar v2.0实际上是什么时候v1.1)?
请注意,我并不是说隐藏或欺骗横幅将是处理安全漏洞的好方法,但是我担心扫描程序是否会在类似情况下漏掉漏洞。