CLI и агент
scanops — проверка безопасности сайта из терминала. Два режима:
scanops <домен>— тот же пассивный публичный скан, что и веб, только локально (полезно для CI). Публичный профиль.scanops agent <хост…>— режим агента: сканирует внутренние и приватные адреса за периметром, которые публичный сканер отклоняет (SSRF-гард), и отправляет отчёты в ваш кабинет. Требует токен агента и платный тариф.
Проверка сайта
scanops example.ru # человекочитаемый отчёт
scanops example.ru --json > report.json
scanops example.ru --fail-on high # ненулевой код возврата при находках ≥ high
Флаги проверки: --json, --lang <ru|en>, --fail-on <critical|high|medium>.
--fail-on удобен в CI: сборка падает, если найдено что-то серьёзное.
Агент (внутренний периметр)
Токен агента (sa-…) выпускается в кабинете: Настройки → Токены агента
(эндпоинт /api/agent-tokens). Передаётся флагом --token или переменной
SCANOPS_AGENT_TOKEN.
export SCANOPS_AGENT_TOKEN=sa-…
scanops agent 10.0.0.5 intranet
scanops agent 10.0.0.5 --watch 3600 # повторять каждый час
scanops agent --targets-file hosts.txt --concurrency 8
scanops agent 10.0.0.5 --ca-bundle /etc/ssl/certs/corp-root.pem
scanops agent 10.0.0.5 10.0.0.6 --tag pci --tag dc-msk
Отчёты приходят в кабинет как разовые отчёты по внутренним активам (домен-квоту не тратят). Модель доверия: отчёт присылает ваш агент из вашей сети — сервис чужие хосты не трогает.
Полезные флаги агента
| Флаг | Назначение |
|---|---|
--token <токен> | Токен агента (или SCANOPS_AGENT_TOKEN) |
--watch <секунды> | Повторять проверку с интервалом |
--targets-file <файл> | Список адресов: по строке; # — комментарий; поддержаны подсети 10.0.0.0/24 и метки tag:pci |
--concurrency <n> | Параллельность (по умолчанию 4, максимум 32) |
--ca-bundle <файл> | PEM с корнями вашего УЦ для проверки внутренних сертификатов |
--tag <метка> | Пометить активы прогона (можно несколько; или SCANOPS_TAGS) |
--fail-on-new <ур.> | Ненулевой код только по находкам, которых не было в прошлом отчёте |
--config <файл> | Файл настроек (иначе ищется рядом и в /etc/scanops) |
| `--log-format <human | json>` |
--metrics-file <файл> | Метрики прогона для node_exporter |
--spool-dir <путь> | Хранить неотправленные отчёты до следующего цикла |
Полная справка: scanops --help.