
चेक पॉइंट ट्रस्टेड एक्सेस समीक्षा आयोजित करने के लिए स्थानीय वेब ऐप। यह स्कैनर विशेष रूप से CVE-2026-16232, CVE-2026-62144 और CVE-2026-62145 के आसपास कॉन्फ़िगरेशन मुद्दों को देखने के लिए बनाया गया है। यह टूल चेक पॉइंट द्वारा निर्मित या समर्थित नहीं है और इसका उपयोग आपके अपने जोखिम पर किया जाना चाहिए।
कृपया हमेशा विक्रेता पैच को यथाशीघ्र लागू करें
स्थानीय वेब ऐप जो विश्वसनीय Check Point Management API कमांड के साथ Check Point Trusted Access Review आयोजित करने के लिए है। अधिकांश जाँचें केवल समीक्षा-आधारित हैं। कोई भी उपलब्ध सुधारात्मक कार्रवाई ऑपरेटर की स्पष्ट स्वीकृति की आवश्यकता होती है।
यह स्कैनर विशेष रूप से CVE-2026-16232 (https://support.checkpoint.com/results/sk/sk185169), CVE-2026-62144 (https://support.checkpoint.com/results/sk/sk185152), और CVE-2026-62145 (https://support.checkpoint.com/results/sk/sk185153) के आसपास कॉन्फ़िगरेशन समस्याओं की तलाश के लिए बनाया गया है।
यह आपको ANY के उपयोगों को स्कैन करने और उन्हें ठीक करने के साथ-साथ संभावित बुरे अभिनेताओं की तलाश में लॉग स्कैन करने की अनुमति देगा।
यह टूल Check Point द्वारा निर्मित या समर्थित नहीं है और इसे आपके अपने जोखिम पर उपयोग किया जाना चाहिए।
प्री-बिल्ट संस्करण dist/ में उपलब्ध हैं, उन उपयोगकर्ताओं के लिए जो Node.js, npm, Git, या स्रोत कोड स्थापित नहीं करना चाहते हैं:
dist/windows-x64/ में स्टैंडअलोन .exe और एक मेल खाने वाला ZIP है।dist/macos-apple-silicon/ में वितरण योग्य .app ZIP, निकाला गया ऐप, और स्टैंडअलोन arm64 निष्पादन योग्य शामिल है।Self-contained रिलीज़ में Node.js रनटाइम, वेब इंटरफ़ेस, बैकएंड, और डायरेक्ट PDF रिपोर्ट जनरेटर शामिल हैं। वे केवल 127.0.0.1 से बाइंड होते हैं, पोर्ट 4000 को प्राथमिकता देते हैं, आवश्यकता पड़ने पर स्वचालित रूप से 4001, 4002, और उच्च पोर्ट आज़माते हैं, और चयनित स्थानीय URL को डिफ़ॉल्ट ब्राउज़र में खोलते हैं।
GitHub के लिए, प्लेटफ़ॉर्म ZIP—और वैकल्पिक रूप से Windows .exe—को GitHub Release assets के रूप में प्रकाशित करें। उपयोगकर्ताओं को केवल एक self-contained रिलीज़ चलाने के लिए node_modules या स्रोत ट्री डाउनलोड नहीं करना चाहिए। आर्टिफैक्ट लेआउट के लिए dist/README.md देखें।
वर्तमान ऐप Check Point Gateway and Management Hardening Administration Guide के अनुरूप है।
यह टूल Check Point द्वारा निर्मित या समर्थित नहीं है और इसे आपके अपने जोखिम पर उपयोग किया जाना चाहिए।
ऐप स्थानीय रूप से चलता है, Check Point Security Management Server या MDS में लॉग इन करता है, उपलब्ध Management API साक्ष्य को स्कैन करता है, और गाइड-संरेखित हार्डनिंग जाँच प्रस्तुत करता है। अधिकांश जाँचें केवल समीक्षा-आधारित हैं; विशिष्ट सुधारात्मक कार्रवाइयाँ केवल तभी प्रदान की जाती हैं जब वे स्पष्ट रूप से लागू की गई हों और ऑपरेटर की स्वीकृति की आवश्यकता होती है। जिन जाँचों में नेटवर्क डिज़ाइन समीक्षा, Gaia Portal, Gaia API, SSH/Clish, आइडेंटिटी प्रदाता सेटिंग्स, या आउट-ऑफ-बैंड प्रबंधन निरीक्षण की आवश्यकता होती है, उन्हें मैन्युअल सत्यापन के लिए चिह्नित किया जाता है।
स्कैनर वर्तमान में हार्डनिंग-गाइड के इन क्षेत्रों को कवर करता है:
MDS वातावरण के लिए, लॉगिन फ़ॉर्म पर MDS Scan सक्षम करें। यह दो फ़ील्ड को उजागर करता है जो महत्वपूर्ण हैं:
run-script जाँचों के लिए उपयोग किए जाने वाले वास्तविक MDS ऑब्जेक्ट का नाम देता है। यह आवश्यक है जब लॉगिन होस्ट MDS IP है लेकिन चयनित API डोमेन एक CMA/डोमेन है, क्योंकि run-script जैसे आदेशों को CMA/डोमेन IP या MDS IP के बजाय MDS ऑब्जेक्ट नाम को लक्षित करना चाहिए।जब MDS Scan सक्षम है, ऐप दो Check Point Management API सत्र बनाता है:
run-script आदेशों के लिए उपयोग किया जाता है जो Global MDS Object Name को लक्षित करते हैं। यह उन जाँचों के लिए आवश्यक है जो MDS सर्वर ऑपरेटिंग सिस्टम का निरीक्षण करते हैं, जैसे प्रबंधन सर्वर इंटरफ़ेस/डिफ़ॉल्ट-रूट खोज, Gaia प्रशासक सेटिंग्स, Gaia पासवर्ड नीति, SNMP, और प्रबंधन सर्वर syslog अग्रेषण।mgmt_cli शब्दों में, डोमेन जाँचें उन आदेशों की तरह व्यवहार करती हैं जिनमें --domain "<Domain>" शामिल है, जबकि MDS होस्ट जाँचें mgmt_cli -r true run-script targets.1 "<Global MDS Object Name>" ... की तरह व्यवहार करती हैं, जो ग्लोबल MDS संदर्भ में निष्पादित होती हैं।
कुछ MDS जाँचें जानबूझकर एक से अधिक प्रबंधन प्लेन का मूल्यांकन करती हैं। उदाहरण के लिए, Restrict Administrative Source IP Addresses MDS/ग्लोबल प्रबंधन होस्ट IP और चयनित Domain/CMA IP दोनों का मूल्यांकन करता है। प्रत्येक IP के लिए, यह चयनित डोमेन में मिलान ऑब्जेक्ट को हल करने का प्रयास करता है, IP युक्त नेटवर्क ऑब्जेक्ट और पता श्रेणियों की जाँच करता है, उन ऑब्जेक्ट्स वाले समूहों का अनुसरण करता है, और फिर उन्हें संदर्भित करने वाले एक्सेस नियम एकत्र करता है। यदि मिलान डोमेन नियम किसी ग्लोबल नीति पैरेंट परत के अंतर्गत है, तो ऐप Placeholder for domain rules तक ग्लोबल एक्सेस रूलबेस पढ़ता है और उन ग्लोबल नियमों को GLOBAL RULES मार्कर के साथ उसी नीति पैकेज साक्ष्य तालिका में शामिल करता है।
Smart-1 Cloud के लिए, लॉगिन फ़ॉर्म पर Smart-1 Cloud context URL सक्षम करें और अपने संदर्भ पथ के साथ प्रबंधन होस्ट दर्ज करें, उदाहरण के लिए:```text tenant-name.maas.checkpoint.com/context-id/web_api
ऐप उस पथ को संरक्षित करता है और API अनुरोधों को भेजता है:```text
https://tenant-name.maas.checkpoint.com/context-id/web_api/<command>
यह mgmt_cli Smart-1 Cloud संदर्भ संरचना से मेल खाता है:```bash
mgmt_cli -m tenant-name.maas.checkpoint.com --session-id --context context-id/web_api <cli_command>
जब **Smart-1 Cloud संदर्भ URL** सक्षम किया जाता है, तो वे जाँचें जिन्हें ग्राहक-स्वामित्व वाले प्रबंधन सर्वर Gaia ऑब्जेक्ट तक सीधी पहुँच की आवश्यकता होती है, छोड़ दी जाती हैं। व्यवहार में, यह **प्रबंधन स्तर सुरक्षा** जाँचों जैसे **फ़ायरवॉल के पीछे प्रबंधन सर्वर की सुरक्षा** और **प्रशासनिक स्रोत IP पतों को प्रतिबंधित करें** को हटा देता है, क्योंकि प्रबंधन सर्वर Check Point द्वारा होस्ट किया जाता है और टेनेंट डोमेन में सामान्य ग्राहक-प्रबंधित Gaia ऑब्जेक्ट के रूप में मौजूद नहीं होता है।
स्कैन सारांश वर्तमान स्कैन समय और स्थानीय ऐप द्वारा रिकॉर्ड किया गया पिछला स्कैन दिखाता है, जिसमें इसे चलाने वाला प्रबंधन API उपयोगकर्ता नाम शामिल है। यह इतिहास मेमोरी में रखा जाता है और स्थानीय Node प्रक्रिया के पुनरारंभ होने पर रीसेट हो जाता है।
### बड़ा परिवेश मोड