Adresse IP du scanner
L'adresse IP depuis laquelle le scanner CentralCSP se connecte, et comment l'autoriser quand un pare-feu, un WAF ou un filtre anti-bot bloque un scan.
Dernière mise à jour:
Le scanner CentralCSP demande vos pages depuis une adresse fixe. Le scanner CSP, le scanner de headers de sécurité et le vérificateur Reporting API se connectent tous depuis cette adresse.
Si un pare-feu, un filtre anti-bot, un limiteur de débit ou un WAF (web application firewall) bloque cette adresse, un scan échoue ou renvoie des résultats partiels. Autoriser l'adresse laisse passer les scans.
Adresse IP actuelle du scanner
Le scanner se connecte depuis 37.187.139.96. Autorisez cette adresse pour les requêtes HTTP et HTTPS entrantes vers les pages que vous voulez faire scanner.
Selon les pare-feu, cela s'appelle une allowlist, une whitelist ou une règle d'autorisation d'IP. Les trois désignent la même chose ici.
Quand l'adresse IP du scanner change
L'adresse change de temps en temps. Considérez la valeur ci-dessus comme actuelle plutôt que définitive, et revenez sur cette page si des scans se mettent à échouer après une période où tout fonctionnait.
L'API renvoie la liste à jour sur GET /v1/workspaces/{workspaceId}/scans/ips, une allowlist que vous maintenez automatiquement peut donc la lire plutôt que d'être modifiée à la main. L'appel est authentifié et demande un token de membre de l'espace de travail ou une clé API.
Signes d'un scanner bloqué
Un scanner bloqué ne ressemble pas toujours à une erreur. Surveillez plutôt ceci :
- Un scan se termine mais ne signale aucun header sur un site dont vous savez qu'il en envoie.
- Un scan expire sur un site qui se charge normalement dans un navigateur.
- Vos propres logs d'accès montrent des requêtes venant de l'adresse ci-dessus avec un statut 403 ou 429.
- Les résultats diffèrent entre un scan et ce que vous voyez dans les outils de développement du navigateur.
Vérifiez votre pare-feu et votre filtre anti-bot avant de signaler un scan comme erroné. Une page de challenge renvoie une réponse valide, le scanner lit donc le challenge plutôt que votre site.
Ce que l'autorisation ne couvre pas
Autoriser l'adresse du scanner ne concerne que le trafic de scan entrant.
Cela n'a aucun effet sur les reports des navigateurs. Ceux-ci arrivent depuis les navigateurs de vos visiteurs, depuis de nombreuses adresses, et sont livrés à votre endpoint de reporting plutôt que récupérés par CentralCSP. Bloquer le scanner n'arrête pas la collecte des reports, et l'autoriser ne la démarre pas.
Étapes suivantes
- Sécurité de la plateforme
- Connecter votre site
- Outils, où vivent les scanners