工具用的顺手吗?
你的反馈能帮助我们做得更好
在线检测目标网站或服务器是否存在CVE-2014-0160高危漏洞,评估SSL/TLS安全性。
Heartbleed页面把主机及指定TLS端口交给testssl.sh服务,并显示返回的该检查项、版本和风险等级。未返回/超时为未知,OK只表示本次此项未报告问题,不等于网站安全;不同IP、SNI或节点可能结果不同。仅扫描获授权的目标。 参考来源
请输入域名或 IP 地址开始检测
概览
了解工具能解决的问题、计算或处理逻辑,以及数据边界。
Heartbleed 是 OpenSSL 对 TLS/DTLS Heartbeat 扩展处理不当造成的越界读取漏洞,编号为 CVE-2014-0160。攻击者可构造长度声明与实际负载不一致的心跳请求,使受影响端返回不属于该请求的进程内存片段。泄露内容取决于当时内存状态,可能涉及密钥、口令或会话数据;它不是证书过期、证书不受信任或通用“SSL 不安全”的同义词。
页面对输入的域名或 IP 发起 Heartbleed 专项扫描,并从返回记录中选取 Heartbleed 项作为主结果。报告可能包含目标 IP 与端口、严重程度、finding 文本、CVE、CWE,以及扫描产生的其他信息记录。一次结果描述的是该次可达目标的当前响应,不能证明它从未受影响。
| 扫描严重程度 | 页面归类 | 合理解读 |
|---|---|---|
OK | 安全 | 本次专项检查未报告 Heartbleed;仍需结合资产和版本核查。 |
WARN / CRITICAL | 存在漏洞 | 应按暴露事件处理,立即确认实际终止 TLS 的设备与软件。 |
INFO、缺失或其他值 | 未知 | 不是“安全”;可能只是信息、连接失败或无法形成明确结论。 |
页面还会列出同次扫描中的其他记录。服务类型、扫描时间或连接信息可能出现在这些附加项中,不应误当成新的漏洞结论。
RFC 6520 定义了 HeartbeatRequest 和 HeartbeatResponse:响应应携带请求负载的准确副本。Heartbleed 出现在特定 OpenSSL 实现缺少长度边界检查,而不是 Heartbeat 标准本身必然泄露。OpenSSL 官方记录的受影响范围为 1.0.1 到 1.0.1g 之前版本;1.0.1g 于 2014 年 4 月 7 日发布修复。厂商可能回移补丁而不改变表面版本号,所以只看版本字符串也不能替代实际补丁清单。
指南
按步骤完成操作,并通过示例核对输入与结果。
只扫描自己管理或已取得书面授权的域名、IP。先弄清 TLS 是在源站、反向代理、负载均衡器、CDN 还是安全设备上终止,否则结果可能只代表最外层节点。
输入可公开访问的主机名或 IP,不要粘贴完整网页路径。当前版本虽然显示端口框,但该端口值不会改变实际提交的扫描目标,因此不能据此验证自定义端口。
扫描完成后先看主结果的严重程度,再记录目标、finding、CVE 和 CWE。若为未知、超时或连接失败,应先排查 DNS、网络访问、TLS 服务和边界防护,而不是归为安全。
核对实际设备型号、系统包、OpenSSL 补丁公告和 TLS 终止链。修复后重新扫描,并在内网或源站侧使用经过批准的资产扫描流程验证。
场景
查看这项工具在不同工作与生活流程中的用法。
老旧网关、负载均衡器、嵌入式管理界面或长期未维护的服务仍可能保留早期组件。外部检测可作为筛查入口,随后应回到资产版本和厂商公告。
升级或打补丁并重启相关服务后,再对实际入口复测。若前方存在 CDN 或代理,还要分别验证边缘与源站,避免只检查到其中一层。
安全团队可把时间、目标和原始 finding 附在变更记录中,作为专项验证证据之一;完整审计仍需资产清单、补丁证据和更广的 TLS 配置检查。
问答
集中解答高频疑问与容易混淆的问题。
不是。它只表示本次 Heartbleed 专项检查没有得到漏洞报告,不涵盖其他 TLS 配置、应用漏洞、内网入口或历史泄露,也可能只检查到 CDN 或负载均衡器。
扫描记录未形成 OK、WARN 或 CRITICAL 结论时会归为未知。网络不可达、目标不提供兼容 TLS、握手被拦截或返回格式异常都可能导致这种状态。
不可以先只换证书。应先修补或替换受影响软件并重启服务,确认漏洞已消除,再评估并轮换可能暴露的私钥、证书、口令和会话凭据;具体顺序按组织事件响应流程执行。
因为当前页面的端口值没有参与实际扫描目标提交。自定义端口需要改用组织批准且能明确指定端口的扫描流程,并保存完整目标与结果证据。
须知
使用前了解适用范围、结果限制与必要提醒。
仅对本人拥有或获得明确授权的系统执行扫描。未经许可探测第三方主机可能违反合同、服务条款或所在地法律。
推荐
查找相关工具、专题与可用的 API 能力。