
Local web app for conducting a Check Point Trusted Access Review. This scanner is built specifically to look for configuration issues around CVE-2026-16232, CVE-2026-62144 , and CVE-2026-62145. This tool is not created or supported by Check Point and should be used at your own risk.
ベンダーのパッチは可能な限り迅速に適用してください。
信頼できるCheck Point Management APIコマンドを使用してCheck Point Trusted Access Reviewを実施するためのローカルWebアプリケーションです。ほとんどのチェックは確認のみです。利用可能な修復アクションには、明示的なオペレーターの承認が必要です。
このスキャナーは、CVE-2026-16232 (https://support.checkpoint.com/results/sk/sk185169)、CVE-2026-62144 (https://support.checkpoint.com/results/sk/sk185152)、およびCVE-2026-62145 (https://support.checkpoint.com/results/sk/sk185153) に関する設定の問題を特に探すために構築されています。
これにより、ANYの使用をスキャンおよび修復したり、潜在的な悪意のあるアクターを探すためにログをスキャンしたりできます。
このツールはCheck Pointによって作成またはサポートされておらず、自己責任で使用する必要があります。
Node.js、npm、Git、またはソースコードをインストールしたくないユーザー向けに、プリビルドバージョンが dist/ で利用可能です。
dist/windows-x64/ には、スタンドアロンの .exe とそれに対応するZIPが含まれています。dist/macos-apple-silicon/ には、配布可能な .app ZIP、抽出されたアプリ、およびスタンドアロンのarm64実行可能ファイルが含まれています。自己完結型リリースには、Node.jsランタイム、Webインターフェース、バックエンド、および直接PDFレポートジェネレーターが含まれています。これらは 127.0.0.1 にのみバインドし、ポート 4000 を優先し、必要に応じて 4001、4002 以降のポートを自動的に試行し、選択されたローカルURLをデフォルトブラウザで開きます。
GitHubの場合は、プラットフォームZIP(およびオプションでWindows .exe)を GitHub Release アセット として公開してください。ユーザーは、自己完結型リリースを実行するためだけに node_modules やソースツリーをダウンロードする必要はありません。アーティファクトのレイアウトについては dist/README.md を参照してください。
現在のアプリは、Check Point Gateway and Management Hardening Administration Guideに準拠しています。
このツールはCheck Pointによって作成またはサポートされておらず、自己責任で使用する必要があります。
アプリはローカルで実行され、Check Point Security Management ServerまたはMDSにログインし、利用可能なManagement APIエビデンスをスキャンし、ガイドに沿ったハードニングチェックを表示します。ほとんどのチェックは確認のみです。特定の修復アクションは、明示的に実装されている場合にのみ提供され、オペレーターの承認が必要です。ネットワーク設計レビュー、Gaia Portal、Gaia API、SSH/Clish、IDプロバイダー設定、または帯域外管理検査が必要なチェックは、手動検証用としてマークされます。
現在、スキャナーは以下のハードニングガイド領域をカバーしています。
MDS環境の場合は、ログインフォームで MDS Scan を有効にします。これにより、重要な2つのフィールドが表示されます。
run-script チェックで使用される実際のMDSオブジェクトを指定します。これは、ログインホストがMDS IPであるが、選択されたAPIドメインがCMA/ドメインである場合に必要です。なぜなら、run-script などのコマンドは、MDS IPやCMA/ドメインIPではなく、MDSオブジェクト名をターゲットにする必要があるからです。MDS Scan が有効な場合、アプリは2つのCheck Point Management APIセッションを作成します。
run-script コマンドにのみ使用されます。これは、管理サーバーのインターフェース/デフォルトルート検出、Gaia管理者設定、Gaiaパスワードポリシー、SNMP、管理サーバーsyslog転送など、MDSサーバーのオペレーティングシステム自体を検査するチェックに必要です。mgmt_cli の用語では、ドメインチェックは --domain "<Domain>" を含むコマンドのように動作し、MDSホストチェックはグローバルMDSコンテキストで実行される mgmt_cli -r true run-script targets.1 "<Global MDS Object Name>" ... のように動作します。
一部のMDSチェックは、意図的に複数の管理プレーンを評価します。たとえば、Restrict Administrative Source IP Addresses は、MDS/グローバル管理ホストIPと選択されたドメイン/CMA IPの両方を評価します。各IPについて、選択されたドメイン内で一致するオブジェクトを解決しようとし、IPを含むネットワークオブジェクトとアドレス範囲をチェックし、それらのオブジェクトを含むグループをたどり、それらを参照するアクセスルールを収集します。一致するドメインルールがグローバルポリシーの親レイヤーの下にある場合、アプリは Placeholder for domain rules までグローバルアクセスルールベースを読み取り、それらのグローバルルールを同じポリシーパッケージエビデンステーブルに GLOBAL RULES マーカーとともに含めます。
Smart-1 Cloudの場合は、ログインフォームで Smart-1 Cloud context URL を有効にし、コンテキストパスを含む管理ホストを入力します。例:```text tenant-name.maas.checkpoint.com/context-id/web_api
アプリはそのパスを保持し、APIリクエストを次の宛先に送信します:```text
https://tenant-name.maas.checkpoint.com/context-id/web_api/<command>
これは、mgmt_cli Smart-1 Cloud のコンテキスト構造に一致します:```bash
mgmt_cli -m tenant-name.maas.checkpoint.com --session-id --context context-id/web_api <cli_command>
When **Smart-1 Cloud context URL** is enabled, checks that require direct access to a customer-owned Management Server Gaia object are skipped. In practice, this removes the **Management Plane Protection** checks such as **Protect Management Server Behind A Firewall** and **Restrict Administrative Source IP Addresses**, because the management server is hosted by Check Point and does not exist as a normal customer-managed Gaia object in the tenant domain.
**Smart-1 Cloud コンテキスト URL** が有効な場合、顧客所有の Management Server Gaia オブジェクトへの直接アクセスを必要とするチェックはスキップされます。実際には、これにより **Management Plane Protection** チェック(**Protect Management Server Behind A Firewall** や **Restrict Administrative Source IP Addresses** など)が削除されます。これは、管理サーバーが Check Point によってホストされ、テナントドメイン内の通常の顧客管理 Gaia オブジェクトとして存在しないためです。
The scan summary shows the current scan time and the previous scan recorded by the local app, including the Management API username that ran it. This history is kept in memory and resets when the local Node process restarts.
スキャンサマリーには、現在のスキャン時間と、ローカルアプリによって記録された前回のスキャン(実行した Management API ユーザー名を含む)が表示されます。この履歴はメモリに保持され、ローカルの Node プロセスが再起動するとリセットされます。
### Large Environment Mode
### 大規模環境モード
The login form includes **Large environment mode** for MDS or large multi-gateway environments. This mode does not skip checks or change evidence collection. It lowers scan pressure against the Management API by throttling concurrent API requests and Gaia `run-script` tasks during a full scan.
ログインフォームには、MDS または大規模なマルチゲートウェイ環境向けの **大規模環境モード** が含まれています。このモードでは、チェックをスキップしたり、証拠収集を変更したりすることはありません。フルスキャン中に、同時 API リクエストと Gaia `run-script` タスクを抑制することで、Management API へのスキャン負荷を軽減します。
Default standard scan behavior:
デフォルトの標準スキャン動作:
- Management API collection commands run as fast as the local Node process schedules them.
- Gaia `run-script` collection is limited by `RUN_SCRIPT_CONCURRENCY`, which defaults to `8`.
- Administrator last-login audit queries use `show-logs` and are serialized by `SHOW_LOGS_CONCURRENCY`, which defaults to `1`.
- `show-task` polling waits `750 ms` between polling attempts.
- Management API コレクションコマンドは、ローカルの Node プロセスがスケジュールする限り高速に実行されます。
- Gaia `run-script` コレクションは `RUN_SCRIPT_CONCURRENCY` によって制限され、デフォルトは `8` です。
- 管理者の最終ログイン監査クエリは `show-logs` を使用し、`SHOW_LOGS_CONCURRENCY` によって直列化され、デフォルトは `1` です。
- `show-task` ポーリングの試行間隔は `750 ms` です。
Large environment mode behavior:
大規模環境モードの動作:
- Management API scan calls are throttled by `LARGE_ENV_API_CONCURRENCY`, which defaults to `10`.
- Gaia `run-script` collection is limited by `LARGE_ENV_RUN_SCRIPT_CONCURRENCY`, which defaults to `3`.
- `show-logs` administrator last-login lookups remain serialized by `SHOW_LOGS_CONCURRENCY` to avoid parallel audit-search pressure.
- `show-task` polling waits `LARGE_ENV_TASK_POLL_INTERVAL_MS`, which defaults to `1250 ms`.
- Gaia `run-script` task output polling uses `TASK_POLL_ATTEMPTS`, which defaults to `20`. This is helpful when Smart-1 Cloud or remote gateways accept the `run-script` request before the decoded `show-task details-level full` output is ready.
- Security Gateway Stealth Rule checks use `show-access-rulebase` first in Large environment mode and Smart-1 Cloud mode. This avoids one `where-used details-level full` call per gateway, which can be expensive or time out in large/MDS/Smart-1 Cloud environments.