Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Check-Point-Trusted-Access-Review — Local web app for conducting a Check Point Trusted Access Review. This scanner is built specifically to look for configuration issues around CVE-2026-16232, CVE-2026-62144 , and CVE-2026-62145. This tool is not created or supported by Check Point and should be used at your own risk. | Kitploit
ツール/GitHubGitHub/wadesweaponshed/check-point-trusted-access-review
脆弱性スキャナー構成監査ネットワークセキュリティペネトレーションテストクラウドセキュリティ設定ミス
GitHubwadesweaponshed/check-point-trusted-access-review

Check-Point-Trusted-Access-Review

リポジトリを見る
41ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →

概要

Local web app for conducting a Check Point Trusted Access Review. This scanner is built specifically to look for configuration issues around CVE-2026-16232, CVE-2026-62144 , and CVE-2026-62145. This tool is not created or supported by Check Point and should be used at your own risk.

共有

Check Point Trusted Access Review

ベンダーのパッチは可能な限り迅速に適用してください。

信頼できるCheck Point Management APIコマンドを使用してCheck Point Trusted Access Reviewを実施するためのローカルWebアプリケーションです。ほとんどのチェックは確認のみです。利用可能な修復アクションには、明示的なオペレーターの承認が必要です。

このスキャナーは、CVE-2026-16232 (https://support.checkpoint.com/results/sk/sk185169)、CVE-2026-62144 (https://support.checkpoint.com/results/sk/sk185152)、およびCVE-2026-62145 (https://support.checkpoint.com/results/sk/sk185153) に関する設定の問題を特に探すために構築されています。

これにより、ANYの使用をスキャンおよび修復したり、潜在的な悪意のあるアクターを探すためにログをスキャンしたりできます。

このツールはCheck Pointによって作成またはサポートされておらず、自己責任で使用する必要があります。

自己完結型リリース

Node.js、npm、Git、またはソースコードをインストールしたくないユーザー向けに、プリビルドバージョンが dist/ で利用可能です。

  • Windows x64: dist/windows-x64/ には、スタンドアロンの .exe とそれに対応するZIPが含まれています。
  • macOS Apple Silicon: には、配布可能な ZIP、抽出されたアプリ、およびスタンドアロンのarm64実行可能ファイルが含まれています。
dist/macos-apple-silicon/
.app

自己完結型リリースには、Node.jsランタイム、Webインターフェース、バックエンド、および直接PDFレポートジェネレーターが含まれています。これらは 127.0.0.1 にのみバインドし、ポート 4000 を優先し、必要に応じて 4001、4002 以降のポートを自動的に試行し、選択されたローカルURLをデフォルトブラウザで開きます。

GitHubの場合は、プラットフォームZIP(およびオプションでWindows .exe)を GitHub Release アセット として公開してください。ユーザーは、自己完結型リリースを実行するためだけに node_modules やソースツリーをダウンロードする必要はありません。アーティファクトのレイアウトについては dist/README.md を参照してください。

現在のアプリは、Check Point Gateway and Management Hardening Administration Guideに準拠しています。

このツールはCheck Pointによって作成またはサポートされておらず、自己責任で使用する必要があります。

アプリはローカルで実行され、Check Point Security Management ServerまたはMDSにログインし、利用可能なManagement APIエビデンスをスキャンし、ガイドに沿ったハードニングチェックを表示します。ほとんどのチェックは確認のみです。特定の修復アクションは、明示的に実装されている場合にのみ提供され、オペレーターの承認が必要です。ネットワーク設計レビュー、Gaia Portal、Gaia API、SSH/Clish、IDプロバイダー設定、または帯域外管理検査が必要なチェックは、手動検証用としてマークされます。

チェック内容

現在、スキャナーは以下のハードニングガイド領域をカバーしています。

  • セキュリティゲートウェイのステルスルールレビュー
  • 暗黙のルールと暗黙ルールのログ記録レビュー
  • 管理サーバーの保護セグメントおよび管理ソース制限レビュー
  • SmartConsoleの信頼できるクライアント制限エビデンス
  • 管理者アカウント、MFA、パスワード、アイドルタイムアウト、有効期限、ロックアウトレビュー
  • MFAおよび外部IDプロバイダーによる管理認証レビュー
  • 最小権限の統合資格情報レビュー
  • 動的アップデート / AutoUpdater同意エビデンス
  • cpdiag / 診断およびテレメトリー同意エビデンス
  • ゲートウェイ向けGaia OSハードニングレビューインベントリ
  • SNMP、syslog、Expertモード、LOM、高度な暗黙ルール置換の手動チェック
  • ライセンスされたブレードおよび機能期限エビデンスのセキュリティ機能使用状況レビュー

ワークフロー

  1. Check Point Management APIユーザーでログインします。
  2. Scan Hardening Posture をクリックします。
  3. 合格、修復必須、レビュー必要、手動、不明の結果を確認します。
  4. エビデンスとガイドセクションの参照を使用して、オペレーターの検証を推進します。

MDS環境の場合は、ログインフォームで MDS Scan を有効にします。これにより、重要な2つのフィールドが表示されます。

  • Domain は、ドメインレベルのポリシーおよびオブジェクトチェックのためのManagement APIドメインコンテキストを選択します。
  • Global MDS Object Name は、ボックス自体に対するGaia run-script チェックで使用される実際のMDSオブジェクトを指定します。これは、ログインホストがMDS IPであるが、選択されたAPIドメインがCMA/ドメインである場合に必要です。なぜなら、run-script などのコマンドは、MDS IPやCMA/ドメインIPではなく、MDSオブジェクト名をターゲットにする必要があるからです。

MDS Scan が有効な場合、アプリは2つのCheck Point Management APIセッションを作成します。

  • ドメイン/CMAセッションは、選択された Domain でログインし、ドメインレベルのオブジェクト、ポリシーパッケージ、アクセスルール、管理者、信頼できるクライアント、およびその他の通常のドメインチェックに使用されます。
  • MDS/グローバルセッションは、同じ管理ホストにドメインなしでログインし、 Global MDS Object Name をターゲットとするGaia run-script コマンドにのみ使用されます。これは、管理サーバーのインターフェース/デフォルトルート検出、Gaia管理者設定、Gaiaパスワードポリシー、SNMP、管理サーバーsyslog転送など、MDSサーバーのオペレーティングシステム自体を検査するチェックに必要です。
  • グローバルドメインセッションも、利用可能な場合に開かれます。これは、ドメインポリシーがグローバルポリシーレイヤーの下にインストールされ、アプリがドメインプレースホルダーの上のグローバル親アクセスルールを読み取る必要がある場合に使用されます。

mgmt_cli の用語では、ドメインチェックは --domain "<Domain>" を含むコマンドのように動作し、MDSホストチェックはグローバルMDSコンテキストで実行される mgmt_cli -r true run-script targets.1 "<Global MDS Object Name>" ... のように動作します。

一部のMDSチェックは、意図的に複数の管理プレーンを評価します。たとえば、Restrict Administrative Source IP Addresses は、MDS/グローバル管理ホストIPと選択されたドメイン/CMA IPの両方を評価します。各IPについて、選択されたドメイン内で一致するオブジェクトを解決しようとし、IPを含むネットワークオブジェクトとアドレス範囲をチェックし、それらのオブジェクトを含むグループをたどり、それらを参照するアクセスルールを収集します。一致するドメインルールがグローバルポリシーの親レイヤーの下にある場合、アプリは Placeholder for domain rules までグローバルアクセスルールベースを読み取り、それらのグローバルルールを同じポリシーパッケージエビデンステーブルに GLOBAL RULES マーカーとともに含めます。

Smart-1 Cloudの場合は、ログインフォームで Smart-1 Cloud context URL を有効にし、コンテキストパスを含む管理ホストを入力します。例:```text tenant-name.maas.checkpoint.com/context-id/web_api

root@kitploit:~
アプリはそのパスを保持し、APIリクエストを次の宛先に送信します:```text
https://tenant-name.maas.checkpoint.com/context-id/web_api/<command>

これは、mgmt_cli Smart-1 Cloud のコンテキスト構造に一致します:```bash mgmt_cli -m tenant-name.maas.checkpoint.com --session-id --context context-id/web_api <cli_command>

root@kitploit:~
When **Smart-1 Cloud context URL** is enabled, checks that require direct access to a customer-owned Management Server Gaia object are skipped. In practice, this removes the **Management Plane Protection** checks such as **Protect Management Server Behind A Firewall** and **Restrict Administrative Source IP Addresses**, because the management server is hosted by Check Point and does not exist as a normal customer-managed Gaia object in the tenant domain.

**Smart-1 Cloud コンテキスト URL** が有効な場合、顧客所有の Management Server Gaia オブジェクトへの直接アクセスを必要とするチェックはスキップされます。実際には、これにより **Management Plane Protection** チェック(**Protect Management Server Behind A Firewall** や **Restrict Administrative Source IP Addresses** など)が削除されます。これは、管理サーバーが Check Point によってホストされ、テナントドメイン内の通常の顧客管理 Gaia オブジェクトとして存在しないためです。

The scan summary shows the current scan time and the previous scan recorded by the local app, including the Management API username that ran it. This history is kept in memory and resets when the local Node process restarts.

スキャンサマリーには、現在のスキャン時間と、ローカルアプリによって記録された前回のスキャン(実行した Management API ユーザー名を含む)が表示されます。この履歴はメモリに保持され、ローカルの Node プロセスが再起動するとリセットされます。

### Large Environment Mode

### 大規模環境モード

The login form includes **Large environment mode** for MDS or large multi-gateway environments. This mode does not skip checks or change evidence collection. It lowers scan pressure against the Management API by throttling concurrent API requests and Gaia `run-script` tasks during a full scan.

ログインフォームには、MDS または大規模なマルチゲートウェイ環境向けの **大規模環境モード** が含まれています。このモードでは、チェックをスキップしたり、証拠収集を変更したりすることはありません。フルスキャン中に、同時 API リクエストと Gaia `run-script` タスクを抑制することで、Management API へのスキャン負荷を軽減します。

Default standard scan behavior:

デフォルトの標準スキャン動作:

- Management API collection commands run as fast as the local Node process schedules them.
- Gaia `run-script` collection is limited by `RUN_SCRIPT_CONCURRENCY`, which defaults to `8`.
- Administrator last-login audit queries use `show-logs` and are serialized by `SHOW_LOGS_CONCURRENCY`, which defaults to `1`.
- `show-task` polling waits `750 ms` between polling attempts.

- Management API コレクションコマンドは、ローカルの Node プロセスがスケジュールする限り高速に実行されます。
- Gaia `run-script` コレクションは `RUN_SCRIPT_CONCURRENCY` によって制限され、デフォルトは `8` です。
- 管理者の最終ログイン監査クエリは `show-logs` を使用し、`SHOW_LOGS_CONCURRENCY` によって直列化され、デフォルトは `1` です。
- `show-task` ポーリングの試行間隔は `750 ms` です。

Large environment mode behavior:

大規模環境モードの動作:

- Management API scan calls are throttled by `LARGE_ENV_API_CONCURRENCY`, which defaults to `10`.
- Gaia `run-script` collection is limited by `LARGE_ENV_RUN_SCRIPT_CONCURRENCY`, which defaults to `3`.
- `show-logs` administrator last-login lookups remain serialized by `SHOW_LOGS_CONCURRENCY` to avoid parallel audit-search pressure.
- `show-task` polling waits `LARGE_ENV_TASK_POLL_INTERVAL_MS`, which defaults to `1250 ms`.
- Gaia `run-script` task output polling uses `TASK_POLL_ATTEMPTS`, which defaults to `20`. This is helpful when Smart-1 Cloud or remote gateways accept the `run-script` request before the decoded `show-task details-level full` output is ready.
- Security Gateway Stealth Rule checks use `show-access-rulebase` first in Large environment mode and Smart-1 Cloud mode. This avoids one `where-used details-level full` call per gateway, which can be expensive or time out in large/MDS/Smart-1 Cloud environments.

- Management API スキャン呼び出しは `LARGE_ENV_API_CONCURRENCY` によって抑制され、デフォルトは `10` です。
- Gaia `run-script` コレクションは `LARGE_ENV_RUN_SCRIPT_CONCURRENCY` によって制限され、デフォルトは `3` です。
- `show-logs` 管理者の最終ログイン検索は、並行監査検索の負荷を避けるために `SHOW_LOGS_CONCURRENCY` によって引き続き直列化されます。
- `show-task` ポーリングの待機時間は `LARGE_ENV_TASK_POLL_INTERVAL_MS` で、デフォルトは `1250 ms` です。
- Gaia `run-script` タスクの出力ポーリングは `TASK_POLL_ATTEMPTS` を使用し、デフォルトは `20` です。これは、Smart-1 Cloud またはリモートゲートウェイが、デコードされた `show-task details-level full` 出力の準備ができる前に `run-script` リクエストを受け入れる場合に役立ちます。
- セキュリティゲートウェイのステルスルールチェックは、大規模環境モードと Smart-1 Cloud モードで最初に `show-access-rulebase` を使用します。これにより、ゲートウェイごとに 1 回の `where-used details-level full` 呼び出しが回避され、大規模/MDS/Smart-1 Cloud 環境ではコストがかかったりタイムアウトする可能性があります。

These values can be tuned with environment variables before starting the local backend:

これらの値は、ローカルバックエンドを起動する前に環境変数で調整できます。```sh
LARGE_ENV_API_CONCURRENCY=8 LARGE_ENV_RUN_SCRIPT_CONCURRENCY=2 LARGE_ENV_TASK_POLL_INTERVAL_MS=1500 TASK_POLL_ATTEMPTS=20 TASK_POLL_INTERVAL_MS=1000 SHOW_LOGS_CONCURRENCY=1 CP_LOG_API_TIMEOUT_MS=120000 CP_VPN_API_TIMEOUT_MS=120000 VPN_COMMUNITY_PAGE_LIMIT=50 npm start

Administrator last-login checks query SmartConsole audit logins with a filter equivalent to administrator:<name> AND SmartConsole AND "Log In". CP_LOG_API_TIMEOUT_MS controls the timeout for these show-logs requests separately from normal Management API calls.

CVE IKE VPN community checks page show-vpn-communities-star and show-vpn-communities-meshed with VPN_COMMUNITY_PAGE_LIMIT, which defaults to 50, and use CP_VPN_API_TIMEOUT_MS, which defaults to 120000 ms. This keeps Smart-1 Cloud and MDS scans from requesting very large details-level full VPN community payloads in one call.

本モードは、本番MDS環境、ビジーな管理サーバー、または数十のゲートウェイが存在する環境をスキャンする際に使用します。そこでは、fwm / Management APIの応答性を保護することが、絶対的な最速スキャン時間よりも重要です。

一部のチェックは、自動化された高リスク条件が存在しない場合でも、運用担当者のレビューが必要です。SmartConsole信頼済みクライアント、管理者アカウント、管理者パスワード/アイドルタイムアウト/有効期限/ロックアウトポリシーチェックは、レビュー済みとしてマークできます。同じログインセッション内で、ステータスは Reviewed に変わります。新しいログインではステータスは Needs review に戻りますが、最後のレビュー承認はログインしたManagement APIのユーザー名とタイムスタンプとともに表示されたままです。

管理者パスワード/アイドルタイムアウト/有効期限/ロックアウトポリシーチェックでは、Remediation Required の状態であっても、運用担当者はチェックをレビュー済みとしてマークできます。アプリは、運用担当者がCheck Pointが推奨しない設定を受け入れていることを警告し、そのレビューを記録します。

上部のサマリーでは、Remediation Required および Remediation Recommended の検出結果を1つの Remediation Needed として集計します。

セキュリティに関する注意事項

  • アプリはデフォルトでHTTPSを使用してCheck Point管理サーバーに接続します。
  • 管理サーバーを http://... と入力しないでください。そうすると、Check Point APIログインがクリアテキストHTTPで送信されます。
  • ブラウザはデフォルトで http://127.0.0.1:4000 のローカルバックエンドと通信します。または、利用可能な次のローカルポートを使用します。
  • ユーザー名とパスワードは、ローカルホスト上のローカルバックエンドにのみブラウザから送信されます。
  • バックエンドは、ユーザー名とパスワードをManagement APIログイン要求を介してCheck Pointに送信します。
  • パスワードはアプリによってログに記録されません。
  • Check PointのセッションIDは、ローカルのNodeプロセスの存続期間中、サーバーメモリにのみ保存されます。
  • 自己署名証明書を許可 オプションは、TLS暗号化を維持しますが、証明書の検証を無効にします。必要な場合のみ使用してください。
  • 修復アクションは、バックエンドが変更コマンドを送信する前に、ブラウザでの明示的な運用担当者の承認が必要です。

使用するAPIコマンド

バックエンドは、以下のCheck Point Management APIコマンドをプロキシします。

  • login
  • logout
  • show-trusted-clients
  • delete-trusted-client
  • show-api-settings
  • set-api-settings
  • publish
  • discard
  • show-administrators
  • delete-administrator
  • show-default-administrator-settings
  • set-default-administrator-settings
  • show-smart-console-idle-timeout
  • set-smart-console-idle-timeout
  • show-login-restrictions
  • show-cp-password-requirements
  • set-cp-password-requirements
  • show-simple-gateways
  • show-global-properties
  • set-global-properties
  • run-script
  • show-task
  • insights/v3.0/show-suggestions-summary
  • insights/v3.0/show-suggestions

セキュリティ機能使用状況チェックでは、管理対象の各ゲートウェイターゲットに対してGaiaの run-script を実行します。```sh mgmt_cli run-script script-name "show license" targets.1 "GATEWAY_OBJECT_NAME" script "clish -c 'show license status'" --format json mgmt_cli show-task task-id "" details-level full --format json

root@kitploit:~
アプリケーションは `task-details[].responseMessage` をデコードし、ライセンス機能/日付行から `FW`、`VPN`、`IPS`、`URLF` などの既知のブレードコードを抽出します。また、先頭の機能行 (`FW`、`VPN`、`IA`) から永続的に組み込まれているブレードコードも含まれます。`3950-2Y` などのアプライアンス/モデル/期間のサフィックスは無視され、既知のブレードコードは `IPS`、`URL Filtering`、`Anti-Bot` などの人間が読めるブレード名に変換されます。証拠はゲートウェイごとにグループ化され、`License Feature`、`Expiration Date`、`Enabled/Disabled` のコンパクトなテーブルが作成されます。有効状態は `show gateways-and-servers details-level full` の `network-security-blades` から読み取られ、欠落しているブレードキーは無効として扱われます。Advanced DNS Security は、通常のゲートウェイブレードフラグとして公開されていないため、割り当てられた Threat Profile で手動確認が必要とマークされます。

SmartConsole の信頼済みクライアントチェックは、以下と同等の処理を実行します。```sh
mgmt_cli -r true show trusted-clients --domain "System Data" details-level full --format json

WebアプリはManagement APIドメイン System Data にログインし、信頼されたクライアントの name、type、およびタイプ固有のIPデータを取得し、それらを証拠テーブルに表示します。戻り値のオブジェクトの type が any に設定されている場合、チェックを是正が必要としてマークします。

信頼されたクライアントオブジェクトの type が any に設定されている場合、アプリは最初の是正アクションを提供します。そのオブジェクトの実際の uid を検索し、次のコマンドと同等の処理を実行します:```sh mgmt_cli delete trusted-client uid "" --domain "System Data" mgmt_cli publish --domain "System Data"

root@kitploit:~
もし公開が削除コマンド後に失敗した場合、アプリは同じ`System Data`セッション内で`discard`を試行し、未公開の変更によってオブジェクトがロックされたままにならないようにします。

信頼済みクライアント証拠テーブルでは、オペレーターが返された信頼済みクライアントオブジェクトを1つ以上選択し、ウェブアプリから削除することもできます。アプリは選択された`uid`値を現在の`show-trusted-clients`出力に対して検証し、次の同等のコマンドを実行します。```sh
mgmt_cli delete trusted-client uid "<selected-trusted-client-uid>" --domain "System Data"
mgmt_cli publish --domain "System Data"

複数の選択されたクライアントに対して、deleteコマンドは選択されたuidごとに1回実行され、その後に1回のpublishが行われます。変更が開始された後にdeleteまたはpublishが失敗した場合、アプリは同じSystem Dataセッション内でdiscardを試みます。

暗黙のルールログチェックは以下と同等の処理を実行します:```sh mgmt_cli -r true show global-properties details-level full --format json

root@kitploit:~
ウェブアプリは、返された `firewall` オブジェクト内のすべてのキー/値のペアを取得し、テーブルに表示します。`log-implied-rules` が `false` の場合、チェックは **Remediation Required** とマークされ、行には次の同等の操作を実行するインライン修復ボタンが表示されます:```sh
mgmt_cli set global-properties firewall.log-implied-rules true
mgmt_cli publish

Management API Access チェックは、以下と同等の処理を実行します:```sh mgmt_cli -r true show api-settings --domain "System Data" --format json

root@kitploit:~
Webアプリは `accepted-api-calls-from` の値を表示します。それが `all ip addresses` の場合、チェックは **是正が必要** とマークされ、次のような内容が提供されます:```sh
mgmt_cli set api-settings accepted-api-calls-from "all ip addresses that can be used for gui clients" --domain "System Data" --format json
mgmt_cli publish --domain "System Data"

APIアクセスが既にGUIクライアントに制限されている場合、チェックは信頼できるクライアントの証拠テーブルをレビューのために表示します。

Policy Insightsチェックは、読み取り専用のAccess Control Insightsコールを実行します。```sh mgmt_cli insights/v3.0/show-suggestions-summary --method POST --format json mgmt_cli insights/v3.0/show-suggestions --method POST --format json

root@kitploit:~
詳細な提案リクエストは、`unused-objects`、`tighten-rule`、`delete-disabled-rule`、`zero-hits-rule` にフィルタリングされ、最初のページの制限は50件です。

管理者アカウントのレビューは、次の処理と同等です:```sh
mgmt_cli -r true show-administrators --domain "System Data" details-level full --format json

The webapp logs in to the Management API domain System Data for this collection step, then displays an evidence table with Name, Permission Profile Name, Authentication-Method, and expiration-date. Expiration values are converted from iso-8601 into a human-readable date and time. Administrators without an expiration-date key are shown as Never.

The MFA and Identity Provider Integration check uses show default-administrator-settings to display the default authentication-method, then uses show-administrators to list administrators whose authentication-method is check point password or os password. If the default method or any administrator uses password-based authentication, the check is marked 修復推奨. Operators can mark the section reviewed, and the same reviewed-by history pattern is shown. The check includes a setup-help button with SmartConsole and external IdP SAML configuration guidance.

The administrator account table lets operators select one or more returned administrator objects and delete them from the webapp. The app validates the selected uid values against the current show-administrators output, then runs the equivalent of:```sh mgmt_cli delete administrator uid "" --domain "System Data" mgmt_cli publish --domain "System Data"

root@kitploit:~
複数の選択された管理者に対して、選択された`uid`ごとに1回削除コマンドが実行され、その後に1回公開が行われます。変更が開始された後に削除または公開が失敗した場合、アプリは同じ`System Data`セッション内で`discard`を試みます。

管理者パスワード、アイドルタイムアウト、有効期限、ロックアウトポリシーのチェックは、以下の同等の処理を実行します:```sh
mgmt_cli show default-administrator-settings --domain "System Data" --format json
mgmt_cli show smart-console-idle-timeout --domain "System Data" --format json
mgmt_cli show login-restrictions --domain "System Data" --format json
mgmt_cli show cp-password-requirements --domain "System Data" --format json

Webアプリは、返された設定を Setting、Value、State のテーブルで表示します。デフォルト管理者の有効期限が never に設定されている、SmartConsoleのアイドルタイムアウトが無効、管理者アカウントのロックアウトが無効、自動ロック解除が無効、または min-password-length が 10 未満の場合、是正が必要としてマークされます。

デフォルト管理者の認証方法が check point password の場合、State 列はMFAまたは外部IDプロバイダをサポートする認証方法の使用を推奨します。

デフォルト管理者の有効期限については、State 列は返された有効期限の詳細を表示します: フォーマットされた expiration-date 値、またはタイプが expiration-period の場合は expiration-period と expiration-period-time-units の値です。

デフォルト管理者の有効期限が never に設定されている場合、アプリは推奨される是正措置を提供します。これは次のコマンドと同等です:```sh mgmt_cli set default-administrator-settings expiration-type "expiration period" expiration-period "4" expiration-period-time-units "months" --domain "System Data" --format json mgmt_cli publish --domain "System Data"

root@kitploit:~
設定変更後に公開に失敗した場合、アプリは同じ `System Data` セッション内で `discard` を試行し、未公開の変更によって設定がロックされたままにならないようにします。

SmartConsole のアイドルタイムアウトが無効になっている場合、アプリは推奨される修復アクションを提供します。これは次のコマンドと同等の処理を実行します:```sh
mgmt_cli set smart-console-idle-timeout enabled true timeout-duration "10" --domain "System Data" --format json
mgmt_cli publish --domain "System Data"

アイドルタイムアウトの変更後に公開が失敗した場合、アプリは同じ System Data セッション内で discard を試みます。

最小パスワード長が 10 未満の場合、アプリは推奨される修復アクションを提示します。これは以下と同等の処理を実行します:```sh mgmt_cli set cp-password-requirements min-password-length "10" --domain "System Data" --format json mgmt_cli publish --domain "System Data"

root@kitploit:~
パスワード要件の変更後に公開に失敗した場合、アプリは同じ `System Data` セッション内で `discard` を試みます。

## インストールと実行

ソースから実行するには、Node.js 18 以降と `package.json` で宣言されている npm 依存関係が必要です。スタンドアロンリリースのユーザーは、Node.js、npm、Git は不要です。

### macOS でソースから実行

1. [nodejs.org](https://nodejs.org/) または Homebrew から Node.js 18 以降をインストールします。   ```sh
   brew install node
  1. このプロジェクトをダウンロードまたはクローンしてください。 ```sh git clone cd "Check Point Trusted Access Review"
    root@kitploit:~
  2. 依存関係をインストールしてローカルアプリを起動します。 ```sh npm install npm start
    root@kitploit:~
  3. アプリを開く. ```text http://127.0.0.1:4000
    root@kitploit:~

Windows ソースからのインストール

  1. nodejs.org から Node.js 18 以降をインストールします。

  2. プロジェクトのZIPファイルをダウンロードして展開するか、Git for Windowsを使ってリポジトリをクローンします。 ```powershell git clone cd "Check Point Trusted Access Review"

    root@kitploit:~
  3. 依存関係をインストールし、ローカルアプリを起動する。 ```powershell npm install npm start

    root@kitploit:~
  4. アプリをブラウザで開きます。 ```text http://127.0.0.1:4000

    root@kitploit:~

オプションポート変更

デフォルトではアプリは 127.0.0.1:4000 を優先し、ポートが占有されている場合は自動的に上方に移動します。特定のポートを要求するには:

macOS:```sh PORT=4500 npm start

root@kitploit:~
Windows PowerShell:```powershell
$env:PORT = "4500"
npm start

次に開きます:```text http://127.0.0.1:4500

root@kitploit:~
## トラブルシューティング

サーバーはリクエスト診断を端末に出力します。ログイン成功時には以下のような行が表示されます:```text
Local API request requestId=abc12345 route=/api/login
Login request received target=https://mgmt.example.com/web_api/login user=admin
Check Point API request starting command=login target=https://mgmt.example.com/web_api/login

ブラウザにリクエストID付きのログインエラーが表示されるが、パケットキャプチャで管理サーバーへの送信試行が確認できない場合、ターミナルのtarget=の値とパケットキャプチャフィルタを比較してください。

Local API request行がまったくない場合、ブラウザがローカルバックエンドに到達していません。アプリが実行中であること、正しいローカルURLを開いていることを確認してください。

ツールをダウンロード