
Application web locale pour effectuer une revue Check Point Trusted Access Review. Ce scanner a été conçu spécifiquement pour rechercher des problèmes de configuration liés aux CVE-2026-16232, CVE-2026-62144 , et CVE-2026-62145. Cet outil n'est ni créé ni pris en charge par Check Point et doit être utilisé à vos propres risques.
VEUILLEZ TOUJOURS APPLIQUER LES CORRECTIFS DU FOURNISSEUR AUSSI RAPIDEMENT QUE POSSIBLE
Application web locale pour réaliser un Check Point Trusted Access Review à l'aide de commandes fiables de l'API de gestion Check Point. La plupart des contrôles sont en mode revue uniquement. Toute action de remédiation disponible nécessite l'approbation explicite de l'opérateur.
Ce scanner est conçu spécifiquement pour rechercher les problèmes de configuration liés à CVE-2026-16232 (https://support.checkpoint.com/results/sk/sk185169), CVE-2026-62144 (https://support.checkpoint.com/results/sk/sk185152) et CVE-2026-62145 (https://support.checkpoint.com/results/sk/sk185153)
Il vous permettra d'analyser et de corriger les utilisations de ANY ainsi que d'analyser les journaux à la recherche d'acteurs malveillants potentiels.
Cet outil n'est ni créé ni pris en charge par Check Point et doit être utilisé à vos propres risques.
Des versions précompilées sont disponibles sous dist/ pour les utilisateurs qui ne souhaitent pas installer Node.js, npm, Git ou le code source :
dist/windows-x64/ contient le .exe autonome et une archive ZIP correspondante.dist/macos-apple-silicon/ contient l'archive ZIP .app distribuable, l'application extraite et l'exécutable arm64 autonome.Les versions autonomes incluent le runtime Node.js, l'interface web, le backend et le générateur direct de rapports PDF. Elles se lient uniquement à 127.0.0.1, privilégient le port 4000, essaient automatiquement les ports 4001, 4002 et supérieurs si nécessaire, et ouvrent l'URL locale sélectionnée dans le navigateur par défaut.
Pour GitHub, publiez les ZIP des plateformes—et éventuellement le .exe Windows—en tant qu'actifs de publication GitHub. Les utilisateurs ne devraient pas télécharger node_modules ni l'arborescence du code source uniquement pour exécuter une version autonome. Voir dist/README.md pour la disposition des artefacts.
L'application actuelle est alignée sur le guide d'administration du durcissement des passerelles et de la gestion Check Point.
Cet outil n'est ni créé ni pris en charge par Check Point et doit être utilisé à vos propres risques.
L'application s'exécute localement, se connecte à un serveur de gestion de sécurité Check Point ou à un MDS, analyse les preuves disponibles de l'API de gestion et présente des contrôles de durcissement conformes au guide. La plupart des contrôles sont en mode revue uniquement ; des actions de remédiation spécifiques ne sont proposées que lorsqu'elles sont explicitement implémentées et nécessitent l'approbation de l'opérateur. Les contrôles qui nécessitent un examen de la conception du réseau, Gaia Portal, Gaia API, SSH/Clish, les paramètres du fournisseur d'identité ou une inspection de la gestion hors bande sont marqués pour une validation manuelle.
Le scanner couvre actuellement les domaines suivants du guide de durcissement :
Pour les environnements MDS, activez MDS Scan sur le formulaire de connexion. Cela expose deux champs importants :
run-script contre la machine elle-même. Ce champ est requis lorsque l'hôte de connexion est l'adresse IP du MDS mais que le domaine d'API sélectionné est une CMA/domaine, car des commandes telles que run-script doivent cibler le nom de l'objet MDS, et non l'adresse IP du MDS ni l'adresse IP de la CMA/domaine.Lorsque MDS Scan est activé, l'application crée deux sessions d'API de gestion Check Point :
run-script qui ciblent le Global MDS Object Name. Cela est nécessaire pour les contrôles qui inspectent le système d'exploitation du serveur MDS lui-même, comme la découverte des interfaces/route par défaut du serveur de gestion, les paramètres administrateur Gaia, la stratégie de mots de passe Gaia, SNMP et le transfert syslog du serveur de gestion.En termes de mgmt_cli, les contrôles de domaine se comportent comme des commandes qui incluent --domain "<Domain>", tandis que les contrôles de l'hôte MDS se comportent comme mgmt_cli -r true run-script targets.1 "<Global MDS Object Name>" ... exécutés dans le contexte MDS global.
Certains contrôles MDS évaluent intentionnellement plus d'un plan de gestion. Par exemple, Restrict Administrative Source IP Addresses évalue à la fois l'adresse IP de l'hôte de gestion MDS/global et l'adresse IP du domaine/CMA sélectionné. Pour chaque adresse IP, il tente de résoudre l'objet correspondant dans le domaine sélectionné, vérifie les objets réseau et les plages d'adresses contenant l'adresse IP, suit les groupes contenant ces objets, puis collecte les règles d'accès qui les référencent. Si la règle de domaine correspondante se trouve sous une couche parente de stratégie globale, l'application lit la base de règles d'accès globale jusqu'à Placeholder for domain rules et inclut ces règles globales dans le même tableau de preuves du paquet de stratégie avec un marqueur GLOBAL RULES.