ScanOps Docs

CLI и агент

scanops — проверка безопасности сайта из терминала. Два режима:

  • scanops <домен> — тот же пассивный публичный скан, что и веб, только локально (полезно для CI). Публичный профиль.
  • scanops agent <хост…> — режим агента: сканирует внутренние и приватные адреса за периметром, которые публичный сканер отклоняет (SSRF-гард), и отправляет отчёты в ваш кабинет. Требует токен агента и платный тариф.

Проверка сайта

scanops example.ru                    # человекочитаемый отчёт
scanops example.ru --json > report.json
scanops example.ru --fail-on high     # ненулевой код возврата при находках ≥ high

Флаги проверки: --json, --lang <ru|en>, --fail-on <critical|high|medium>. --fail-on удобен в CI: сборка падает, если найдено что-то серьёзное.

Агент (внутренний периметр)

Токен агента (sa-…) выпускается в кабинете: Настройки → Токены агента (эндпоинт /api/agent-tokens). Передаётся флагом --token или переменной SCANOPS_AGENT_TOKEN.

export SCANOPS_AGENT_TOKEN=sa-…
scanops agent 10.0.0.5 intranet
scanops agent 10.0.0.5 --watch 3600                    # повторять каждый час
scanops agent --targets-file hosts.txt --concurrency 8
scanops agent 10.0.0.5 --ca-bundle /etc/ssl/certs/corp-root.pem
scanops agent 10.0.0.5 10.0.0.6 --tag pci --tag dc-msk

Отчёты приходят в кабинет как разовые отчёты по внутренним активам (домен-квоту не тратят). Модель доверия: отчёт присылает ваш агент из вашей сети — сервис чужие хосты не трогает.

Полезные флаги агента

ФлагНазначение
--token <токен>Токен агента (или SCANOPS_AGENT_TOKEN)
--watch <секунды>Повторять проверку с интервалом
--targets-file <файл>Список адресов: по строке; # — комментарий; поддержаны подсети 10.0.0.0/24 и метки tag:pci
--concurrency <n>Параллельность (по умолчанию 4, максимум 32)
--ca-bundle <файл>PEM с корнями вашего УЦ для проверки внутренних сертификатов
--tag <метка>Пометить активы прогона (можно несколько; или SCANOPS_TAGS)
--fail-on-new <ур.>Ненулевой код только по находкам, которых не было в прошлом отчёте
--config <файл>Файл настроек (иначе ищется рядом и в /etc/scanops)
`--log-format <humanjson>`
--metrics-file <файл>Метрики прогона для node_exporter
--spool-dir <путь>Хранить неотправленные отчёты до следующего цикла

Полная справка: scanops --help.