Todos os produtos
Search
Central de documentação

Security Center:Vulnerability scanning

Última atualização: Sep 18, 2026

Vulnerabilidades de segurança representam um dos principais vetores de ataque e podem resultar em violações de dados e interrupções nos negócios. O Security Center verifica seus ativos em busca de diversos tipos de vulnerabilidade, incluindo Linux Software Vulnerability, Windows System Vulnerability, Application Vulnerability e Web-CMS Vulnerability. Identifique e corrija riscos antes que ocorra um ataque.

Mecanismo de verificação de vulnerabilidades

O Security Center utiliza dois métodos para detectar vulnerabilidades:

  • Análise de composição de software (SCA) — detecção passiva: o agente do Security Center coleta informações sobre versões de software e bibliotecas de dependências dos seus servidores e as compara com um banco de dados de vulnerabilidades. Esse processo analisa apenas metadados do software e não causa impacto nos seus sistemas de produção.

  • Scanner web — validação ativa: o scanner web envia solicitações de prova de conceito (POC) pela internet aos seus serviços de aplicação, simulando comportamentos de ataque para confirmar a existência de vulnerabilidades. Este método detecta falhas de alto risco, como execução remota de comandos e injeção de SQL. Todas as solicitações são sondagens inofensivas e não causam danos aos seus sistemas.

Aviso

Ativos na região Outside Chinese Mainland hospedados no data center de Singapore atualmente não suportam o recurso de scanner web.

Edições suportadas e cobertura de verificação

Subscription

Edition

Manual scan

Automatic (periodic) scan

Enterprise,Ultimate

Todos

Advanced

Todos os tipos de vulnerabilidade, exceto Application Vulnerability.

Basic,Value-added Plan,Anti-virus

Urgent Vulnerability

Linux Software Vulnerability e Windows System Vulnerability

Pay-as-you-go

Protection level

Manual scan

Automatic (periodic) scan

Comprehensive Host Protection e Hosts and Container Protection

Todos

Unprotected e Antivirus

Urgent Vulnerability

Linux Software Vulnerability e Windows System Vulnerability

Nota

Para utilizar o recurso de verificação de vulnerabilidades de aplicação, atenda a uma das seguintes condições:

  • Pay-as-you-go: o ativo deve estar vinculado à autorização "Host & Container Full Protection".

  • Subscription: a edição atual deve ser Advanced ou superior.

Caso sua edição atual não suporte este recurso, faça upgrade do seu serviço primeiro.

Configurar uma lista de permissões de rede

Para garantir que o scanner web consiga acessar seus servidores e realizar a validação ativa (POC), adicione o intervalo de IP de verificação do Security Center 47.110.180.32/27 (de 47.110.180.32 a 47.110.180.63) às listas de permissões dos seus grupos de segurança e firewalls de rede.

Importante
  • Se o intervalo de IP de verificação do Security Center não for adicionado à sua lista de permissões, as solicitações POC do scanner web poderão ser bloqueadas. Isso impede a detecção de vulnerabilidades de aplicação e urgentes, ou faz com que as solicitações sejam sinalizadas como ataques.

  • As solicitações de validação POC podem incluir o domínio auxiliar s0x.cn (usado para detecção de vulnerabilidades de aplicação e urgentes). Se isso gerar um alerta, ignore-o ou crie uma regra de lista de permissões para o domínio.

Configurar um grupo de segurança

Se o seu servidor for uma instância ECS da Alibaba Cloud, consulte Configure a security group e adicione uma regra de entrada com os seguintes parâmetros:

Parameter

Value

Direction

Inbound

Action

Allow

Protocol Type

TCP

Port Range

1–65535

Source

47.110.180.32/27

Configurar uma lista de permissões de firewall

Se o seu servidor utilizar o Web Application Firewall (WAF), consulte Configure a WAF whitelist rule e adicione uma regra de lista de permissões com os seguintes parâmetros:

Parameter

Value

Match Field

IP

Logic

Belongs to

Match Content

47.110.180.32/27

Detection Modules to Skip

Disable All Detections

Executar uma verificação de vulnerabilidades

O Security Center oferece dois métodos de verificação:

  • Verificação manual: avalia imediatamente o status de vulnerabilidade dos seus servidores sob demanda.

  • Verificação automática (periódica): configura tarefas recorrentes para monitoramento contínuo de vulnerabilidades.

Nota

Após o início de uma verificação, o sistema cria uma tarefa e a executa em segundo plano. Acompanhe o progresso e visualize os resultados em task management.

Verificação manual

  1. No painel de navegação à esquerda, escolha Risk Governance > Vulnerabilities. No canto superior esquerdo do console, selecione a região onde está localizado o ativo a ser protegido: Chinese Mainland ou Outside Chinese Mainland.

  2. Na página Vulnerabilities, clique em Quick Scan (All Servers). Na caixa de diálogo Vulnerability Scan, selecione os tipos de vulnerabilidade a serem verificados e clique em OK.

    Nota

    Para verificar servidores específicos em vez de todos os servidores, acesse a página Host, selecione os servidores desejados, clique em Security Check na parte inferior da página e selecione Vulnerabilities na caixa de diálogo.

Verificação automática (periódica)

A verificação automática utiliza duas abordagens de agendamento, dependendo do tipo de vulnerabilidade:

  • Ciclo padrão (não configurável):

    • Aplica-se a Linux Software Vulnerability e Windows System Vulnerability.

    • Frequência padrão de verificação:

      • Subscription:

        • Advanced, Enterprise, Ultimate — uma vez por dia;

        • Basic,Value-added Plan, Anti-virus — uma vez a cada dois dias.

      • Pay-as-you-go:

        • Comprehensive Host Protection, Hosts and Container Protection — uma vez por dia;

        • Unprotected, Antivirus — uma vez a cada dois dias.

  • Ciclo definido pelo usuário:

    • Aplica-se a Application Vulnerability e Urgent Vulnerability.

    • Disponível para Subscription (Advanced,Enterprise,Ultimate) e Pay-as-you-go (Comprehensive Host Protection,Hosts and Container Protection).

Para configurar a verificação automática:

  1. Faça logon no Security Center console.

  2. Na página Vulnerabilities, clique em Vulnerability Settings. Configure os seguintes parâmetros conforme necessário:

    Parameter

    Description

    Vulnerability scan switch

    Ativa ou desativa a verificação para vários tipos de vulnerabilidade (Linux Software Vulnerability, Windows System Vulnerability, Web-CMS Vulnerability, Application Vulnerability e Urgent Vulnerability). Após ativar uma verificação, clique em Management para especificar os servidores aos quais ela se aplica.

    YUM/APT Source Configuration

    Quando ativado, as fontes oficiais YUM/APT da Alibaba Cloud têm prioridade para correção de vulnerabilidades Linux, o que melhora significativamente a taxa de sucesso da remediação.

    Urgent Vulnerability Scan Cycle

    Define a frequência de execução das tarefas de verificação de vulnerabilidades urgentes.

    • Janela de verificação padrão:

      • Chinese Mainland: 00:00:00 (UTC+8) a 07:00:00 (UTC+8).

      • Outside Chinese Mainland: 00:00:00 (UTC+7) a 07:00:00 (UTC+7).

    • Edições/níveis de proteção disponíveis:

      • Subscription: Advanced, Enterprise e Ultimate.

      • Pay-as-you-go: Comprehensive Host Protection e Hosts and Container Protection.

    Application Vulnerability Scan Cycle

    Define a frequência de execução das tarefas de verificação de vulnerabilidades de aplicação.

    • Janela de verificação padrão:

      • Chinese Mainland: 00:00:00 (UTC+8) a 07:00:00 (UTC+8).

      • Outside Chinese Mainland: um mecanismo de agendamento escalonado executa verificações em horários diferentes dentro de um período de 24 horas.

    • Edições/níveis de proteção disponíveis:

      • Subscription: Enterprise e Ultimate.

      • Pay-as-you-go: Comprehensive Host Protection e Hosts and Container Protection.

    System Vulnerabilities Scanned At

    Define um horário específico para a execução das tarefas de verificação de Linux Software Vulnerability e Windows System Vulnerability.

    Retain Invalid Vulnerabilities For

    Define o período de limpeza de dados para vulnerabilidades obsoletas.

    O sistema considera obsoletas as vulnerabilidades não redetectadas ou não tratadas por um longo período. Essas vulnerabilidades são arquivadas automaticamente na lista "Handled". Após o término do período configurado em Retain Invalid Vulnerabilities For, o sistema as exclui permanentemente para reduzir a desordem.

    Nota

    Se o Security Center detectar o mesmo tipo de vulnerabilidade novamente no futuro, um novo alerta será gerado.

    Vulnerability Scan Level

    Define os níveis de risco das vulnerabilidades a serem verificadas. O sistema verifica e relata apenas as vulnerabilidades correspondentes aos níveis selecionados.

    Vulnerability Whitelist Settings

    Adicione vulnerabilidades que você decidiu não corrigir (por exemplo, devido a requisitos de negócios ou risco aceitável) a uma lista de permissões. Essas vulnerabilidades serão ignoradas em verificações futuras.

    Nota

    Após adicionar uma regra de lista de permissões de vulnerabilidade, gerencie-a (edite ou exclua) na aba Vulnerability Whitelist Settings no painel Vulnerability Settings.

Visualizar tarefas de verificação

  1. Na página Vulnerabilities, clique em Task Management no canto superior direito.

  2. Clique em Details na coluna Actions de uma tarefa para visualizar seus dados de impacto, incluindo Affected Servers, Successful Servers e Failed Servers.

  3. Para servidores verificados com sucesso, a coluna Status mostra o escopo das vulnerabilidades detectadas. Para verificações com falha, a coluna Status exibe o motivo da falha.

Solucionar problemas de progresso de verificação travado

Se uma tarefa de verificação permanecer com 0% de progresso ou mantiver o status "Scanning" por um período prolongado, siga estas etapas:

  1. Verificar o status do agente: confirme se o agente do Security Center no servidor de destino está online. Se o status do agente estiver anormal, tente atualizar a página ou reiniciar o serviço do agente no servidor.

  2. Localizar servidores com falha: clique em Task Management no canto superior direito da página de gerenciamento de vulnerabilidades para visualizar os detalhes da tarefa e identificar os servidores onde a verificação falhou.

  3. Executar verificação de emergência para servidores com falha: clique em Vulnerability Settings no canto superior direito, localize a opção Urgent Vulnerability Scan Cycle, selecione apenas os servidores com falha e execute uma verificação com um clique para concluir a detecção restante de vulnerabilidades.

  4. Relatório mostra 0 vulnerabilidades: se a verificação for concluída, mas o relatório mostrar 0 vulnerabilidades, execute manualmente uma verificação de vulnerabilidades e uma verificação de vírus primeiro. Em seguida, visualize ou exporte o relatório novamente após a conclusão da verificação.

Visualizar e tratar vulnerabilidades

Na página Vulnerabilities, acesse a aba correspondente ao tipo de vulnerabilidade desejado, entre na página de detalhes da vulnerabilidade e siga as instruções para corrigi-la. Para etapas de remediação, consulte Manage vulnerabilities.

Aviso

Application Vulnerability e Urgent Vulnerability não suportam remediação com um clique pelo console. Faça logon no servidor e corrija-as manualmente com base nas sugestões de remediação nos detalhes da vulnerabilidade.

Service model

Service edition / Protection level

Description

Subscription

Enterprise e Ultimate

Suporta remediação para Linux Software Vulnerability e Windows System Vulnerability.

Advanced

Suporta remediação para Linux Software Vulnerability e Windows System Vulnerability.

Basic, Value-added Plan e Anti-virus

Importante

É necessário adquirir o serviço adicional Remaining Vulnerability Fixes para usar a remediação com um clique. Para instruções de compra, consulte Purchase guide.

Suporta remediação para Linux Software Vulnerability e Windows System Vulnerability.

Enable Pay-as-You-Go Service

Todos os níveis de proteção

Solucionar problemas de vulnerabilidades Linux não exibidas

Se vulnerabilidades relacionadas ao Linux (como vulnerabilidades específicas de CVE de escalonamento de privilégios do kernel) não forem exibidas no console, siga estas etapas:

  1. Verificar configurações de filtro: na página de gerenciamento de vulnerabilidades, verifique se alguma chave de filtro ou configuração de visualização está ativada (como filtragem por níveis de risco específicos). Desative os filtros relevantes ou ajuste as configurações de visualização para garantir que as vulnerabilidades Linux sejam exibidas.

  2. Executar a verificação novamente: se as vulnerabilidades ainda não forem exibidas após ajustar os filtros, clique em Quick Scan para executar novamente a verificação de vulnerabilidades. Além disso, faça logon no servidor e execute o seguinte comando para confirmar a versão do kernel do sistema:

    uname -r
  3. Avaliar o impacto da vulnerabilidade CVE: para vulnerabilidades CVE específicas (como CVE-2026-31431), verifique se a versão do kernel está dentro do intervalo afetado (como versões de kernel entre 4,14 e 7,0). Se confirmado como afetado, consulte o aviso de segurança oficial para mitigações temporárias e faça o upgrade após o lançamento do patch oficial.

Notas sobre correção de vulnerabilidades de alto risco do Windows

Ao corrigir vulnerabilidades de alto risco do Windows (como CVE-2026-26170 e outras vulnerabilidades envolvendo componentes no nível do SO), observe o seguinte:

  1. Faça backup antes de corrigir: crie um snapshot da instância ECS antes de aplicar a correção para que você possa reverter rapidamente caso ocorram problemas.

  2. Corrija fora do horário de pico: tais correções podem exigir a reinicialização do servidor. Execute a correção fora do horário comercial de pico para minimizar o impacto.

  3. Reinicie após a correção: patches de sistema do Windows geralmente exigem a reinicialização do servidor para entrar em vigor. Reinicie o servidor prontamente após a aplicação da correção.

Limitações

  • Task Management: após a criação de uma tarefa de verificação manual, aguarde 15 minutos antes de clicar manualmente em Stop em Task Management.

  • Duração da verificação: o tempo de conclusão depende do número de ativos e da complexidade das vulnerabilidades. Geralmente, uma verificação é concluída em até 30 minutos.

FAQ

Comportamento e resultados da verificação

  • Por que várias instâncias da mesma vulnerabilidade são relatadas para um único servidor?

    A detecção de vulnerabilidades de aplicação visa instâncias específicas de processos em execução. Se um servidor executar várias instâncias de um processo com a mesma vulnerabilidade, como dois serviços Tomcat idênticos em portas diferentes, o sistema relatará uma vulnerabilidade separada para cada instância. Se o software vulnerável estiver instalado, mas seu processo correspondente não estiver em execução, a vulnerabilidade não será detectada.

  • Por que os resultados de verificação para vulnerabilidades como Fastjson às vezes variam?

    A detecção dessas vulnerabilidades depende se seus componentes, como pacotes JAR, estão carregados em um estado de "runtime" durante a verificação. Em um modelo de carregamento dinâmico, o sistema identifica a vulnerabilidade apenas quando a lógica de negócios chama o componente vulnerável. Portanto, os resultados da verificação podem diferir em momentos distintos.

    Nota

    Para melhorar a precisão da detecção desses tipos de vulnerabilidade, recomendamos a execução de verificações periódicas ou múltiplas.

  • Por que os registros de vulnerabilidade de um host permanecem no console depois que seu agente fica offline?

    Quando um agente fica offline, seus registros de vulnerabilidade detectados anteriormente são mantidos no console. No entanto, esses registros tornam-se automaticamente obsoletos e você não pode agir sobre eles (por exemplo, remediar, verificar ou excluí-los). As vulnerabilidades tornam-se obsoletas automaticamente após os seguintes períodos:

    Importante

    Todos os dados são excluídos permanentemente apenas se o serviço do Security Center expirar e não for renovado dentro de 7 dias.

    • Linux Software Vulnerability e Windows System Vulnerability: 3 dias.

    • Web-CMS Vulnerability: 7 dias.

    • Application Vulnerability: 30 dias.

    • Urgent Vulnerability: 90 dias.

  • Uma verificação manual afeta o cronograma de verificação automática?

    A execução de uma verificação manual com um clique não afeta o cronograma de verificação automática existente. Ambos operam independentemente. Verificações automáticas, como verificações de vulnerabilidades do sistema executadas diariamente ou a cada dois dias, continuam em seus ciclos agendados independentemente das verificações manuais.

Impacto no desempenho e segurança

  • As verificações de vulnerabilidade ou POCs para vulnerabilidades urgentes afetam os sistemas de negócios?

    Geralmente, não. Os POCs do Security Center enviam apenas uma ou duas solicitações de sondagem inofensivas e não realizam nenhum ataque ou ação destrutiva. No entanto, em casos raros em que uma aplicação lida mal com entradas inesperadas, pode existir um risco mínimo e desconhecido.

  • Por que uma verificação de vulnerabilidade pode acionar um erro de falta de memória (OOM)?

    O agente do Security Center tem um limite de memória padrão de 200 MB. Se o uso de memória durante uma verificação exceder esse limite, o mecanismo OOM do sistema encerra o processo de detecção (ALiSecCheck) para conservar recursos.

    Nota
    • Esse limite é normalmente gerenciado por um grupo de controle (cgroup) chamado aegisRtap0. Você pode encontrar informações relacionadas ao OOM nos logs dmesg.

    • Este é um comportamento normal e não indica uma falta de memória em todo o sistema. Nenhuma intervenção do usuário é necessária.

    • Esse tipo de erro de falta de memória (OOM) resulta de um limite de memória do cgroup, não de uma escassez de memória em todo o sistema.

Escopo e capacidades de verificação

  1. O que a verificação de vulnerabilidades cobre?

    A verificação abrange tanto a camada de sistema quanto a de aplicação:

    • Camada de sistema: Linux Software Vulnerability e Windows System Vulnerability.

      Importante

      A verificação de Windows System Vulnerability suporta apenas patches de atualização de segurança mensal.

    • Camada de aplicação: Web-CMS Vulnerability, Application Vulnerability e Urgent Vulnerability.

  2. Posso usar o Security Center para verificação de vulnerabilidades durante um exercício de ataque e defesa?

    Sim. Antes de um exercício de ataque e defesa, use a verificação de vulnerabilidades do Security Center para checar seus ativos. A verificação de vulnerabilidades abrange os seguintes tipos:

    • Linux Software Vulnerability

    • Windows System Vulnerability

    • Application Vulnerability (requer a edição Enterprise ou Ultimate)

    • Urgent Vulnerability

    Configurações de risco de serviços cloud não são cobertas pela verificação de vulnerabilidades. Esses riscos são detectados pela Cloud Platform Configuration Assessment (Cloud Security Posture Management, CSPM).

    A verificação de vulnerabilidades do Security Center não cobre vulnerabilidades de lógica de código, como bypass de lógica de negócios ou problemas de escalonamento de privilégios que exigem compreensão da semântica de negócios. Se você precisar detectar vulnerabilidades de lógica de código durante um exercício de ataque e defesa, use o serviço Penetration Test, independente da verificação de vulnerabilidades.

  3. Como visualizo a lista de vulnerabilidades que o Security Center pode detectar?

    1. Faça logon no console do Security Center.

    2. No painel de navegação à esquerda, escolha Vulnerabilities > Vulnerabilities. Na seção de visão geral, localize o cartão Disclosed Vulnerabilities.

    3. Clique no número total de vulnerabilidades no cartão para visualizar uma lista de todas as vulnerabilidades detectáveis e seus detalhes.

  4. A detecção para vulnerabilidades específicas como Elasticsearch é suportada?

    Sim. Visualize os resultados de detecção para serviços como Elasticsearch na página Application Vulnerability no console.

    Nota

    Este recurso está disponível apenas para Subscription (edições Enterprise e Ultimate) e Enable Pay-as-You-Go Service (Comprehensive Host Protection e Hosts and Container Protection). Se sua edição atual não suportar este recurso, faça upgrade do seu serviço.