
Aplicativo web local para conduzir uma revisão do Check Point Trusted Access Review. Este scanner foi projetado especificamente para procurar problemas de configuração relacionados a CVE-2026-16232, CVE-2026-62144 e CVE-2026-62145. Esta ferramenta não foi criada nem é suportada pela Check Point e deve ser usada por sua conta e risco.
SEMPRE APLIQUE OS PATCHES DO FORNECEDOR O MAIS RÁPIDO POSSÍVEL
Aplicativo web local para conduzir uma revisão de Check Point Trusted Access Review com comandos confiáveis da Check Point Management API. A maioria das verificações é apenas de revisão. Qualquer ação de remediação disponível exige aprovação explícita do operador.
Este scanner foi criado especificamente para procurar problemas de configuração relacionados a CVE-2026-16232 (https://support.checkpoint.com/results/sk/sk185169), CVE-2026-62144 (https://support.checkpoint.com/results/sk/sk185152) e CVE-2026-62145 (https://support.checkpoint.com/results/sk/sk185153).
Ele permitirá que você verifique e corrija usos de ANY, bem como examine logs em busca de possíveis agentes maliciosos.
Esta ferramenta não foi criada nem é suportada pela Check Point e deve ser usada por sua conta e risco.
Versões pré-compiladas estão disponíveis em dist/ para usuários que não desejam instalar Node.js, npm, Git ou o código-fonte:
dist/windows-x64/ contém o .exe autônomo e um ZIP correspondente.dist/macos-apple-silicon/ contém o ZIP do .app distribuível, o aplicativo extraído e o executável arm64 autônomo.As versões autocontidas incluem o runtime Node.js, a interface web, o backend e o gerador direto de relatórios PDF. Elas fazem bind apenas a 127.0.0.1, preferem a porta 4000, tentam automaticamente as portas 4001, 4002 e superiores quando necessário e abrem o URL local selecionado no navegador padrão.
Para o GitHub, publique os ZIPs das plataformas—e opcionalmente o .exe do Windows—como ativos de Release do GitHub. Os usuários não devem baixar node_modules ou a árvore de código-fonte apenas para executar uma versão autocontida. Consulte dist/README.md para o layout dos artefatos.
O aplicativo atual está alinhado ao Guia de Administração de Hardening de Gateway e Gerenciamento da Check Point.
Esta ferramenta não foi criada nem é suportada pela Check Point e deve ser usada por sua conta e risco.
O aplicativo é executado localmente, faz login em um Check Point Security Management Server ou MDS, verifica as evidências disponíveis da Management API e apresenta verificações de hardening alinhadas ao guia. A maioria das verificações é apenas de revisão; ações específicas de remediação são oferecidas somente quando explicitamente implementadas e exigem aprovação do operador. Verificações que exigem revisão do design de rede, Gaia Portal, Gaia API, SSH/Clish, configurações de provedor de identidade ou inspeção de gerenciamento fora de banda são marcadas para validação manual.
O scanner atualmente cobre estas áreas do guia de hardening:
Para ambientes MDS, habilite MDS Scan no formulário de login. Isso expõe dois campos importantes:
run-script do Gaia contra o próprio equipamento. Isso é necessário quando o host de login é o IP do MDS, mas o domínio de API selecionado é um CMA/domínio, pois comandos como run-script devem ter como alvo o nome do objeto MDS, não o IP do MDS ou o IP do CMA/domínio.Quando MDS Scan está habilitado, o aplicativo cria duas sessões da Check Point Management API:
run-script do Gaia que têm como alvo o Global MDS Object Name. Isso é necessário para verificações que inspecionam o próprio sistema operacional do servidor MDS, como descoberta de interface/rota padrão do servidor de gerenciamento, configurações de administrador do Gaia, política de senha do Gaia, SNMP e encaminhamento de syslog do servidor de gerenciamento.Em termos de mgmt_cli, as verificações de domínio se comportam como comandos que incluem --domain "<Domain>", enquanto as verificações do host MDS se comportam como mgmt_cli -r true run-script targets.1 "<Global MDS Object Name>" ... executadas no contexto MDS global.
Algumas verificações MDS avaliam intencionalmente mais de um plano de gerenciamento. Por exemplo, Restrict Administrative Source IP Addresses avalia tanto o IP do host de gerenciamento MDS/global quanto o IP do Domínio/CMA selecionado. Para cada IP, ele tenta resolver o objeto correspondente no domínio selecionado, verifica objetos de rede e intervalos de endereços que contêm o IP, segue grupos que contêm esses objetos e, em seguida, coleta regras de acesso que os referenciam. Se a regra de domínio correspondente estiver sob uma camada pai de Global Policy, o aplicativo lê a base de regras de acesso Global até Placeholder for domain rules e inclui essas regras Globais na mesma tabela de evidências do Policy Package com um marcador GLOBAL RULES.