
Локальное веб-приложение для проведения проверки Trusted Access Review от Check Point. Этот сканер создан специально для поиска проблем конфигурации, связанных с CVE-2026-16232, CVE-2026-62144 и CVE-2026-62145. Этот инструмент не создан и не поддерживается компанией Check Point, и его следует использовать на свой страх и риск.
ПОЖАЛУЙСТА, ВСЕГДА ПРИМЕНЯЙТЕ ПАТЧИ ВЕНДОРА КАК МОЖНО БЫСТРЕЕ
Локальное веб-приложение для проведения проверки доверенного доступа Check Point с использованием доверенных команд Check Point Management API. Большинство проверок — только для просмотра. Любые доступные действия по исправлению требуют явного одобрения оператора.
Этот сканер специально создан для поиска проблем конфигурации, связанных с CVE-2026-16232 (https://support.checkpoint.com/results/sk/sk185169), CVE-2026-62144 (https://support.checkpoint.com/results/sk/sk185152) и CVE-2026-62145 (https://support.checkpoint.com/results/sk/sk185153)
Он позволяет сканировать и исправлять использование ANY, а также просматривать журналы на предмет потенциальных злоумышленников.
Этот инструмент не создан и не поддерживается компанией Check Point, и его следует использовать на свой страх и риск.
Предварительно собранные версии доступны в dist/ для пользователей, которые не хотят устанавливать Node.js, npm, Git или исходный код:
dist/windows-x64/ содержит автономный .exe и соответствующий ZIP.dist/macos-apple-silicon/ содержит ZIP распространяемого .app, извлеченное приложение и автономный исполняемый файл arm64.Автономные релизы включают среду выполнения Node.js, веб-интерфейс, серверную часть и прямой генератор PDF-отчетов. Они привязываются только к 127.0.0.1, предпочитают порт 4000, автоматически пробуют порты 4001, 4002 и выше при необходимости и открывают выбранный локальный URL в браузере по умолчанию.
Для GitHub публикуйте ZIP-архивы для платформ — и, опционально, Windows .exe — как артефакты релиза GitHub. Пользователям не нужно загружать node_modules или дерево исходников только для запуска автономного релиза. См. dist/README.md для структуры артефактов.
Текущее приложение соответствует руководству по усилению безопасности для Check Point Gateway и Management.
Этот инструмент не создан и не поддерживается компанией Check Point, и его следует использовать на свой страх и риск.
Приложение работает локально, входит в Check Point Security Management Server или MDS, сканирует доступные данные Management API и отображает проверки усиления безопасности в соответствии с руководством. Большинство проверок — только для просмотра; конкретные действия по исправлению предлагаются только при явной реализации и требуют одобрения оператора. Проверки, требующие анализа сетевой топологии, Gaia Portal, Gaia API, SSH/Clish, настроек поставщика удостоверений или проверки управления вне полосы, помечены как требующие ручной проверки.
В настоящее время сканер охватывает следующие области руководства по усилению безопасности:
Для сред MDS включите MDS Scan на форме входа. Откроются два важных поля:
run-script проверок самого устройства. Это требуется, когда хост входа — это IP MDS, но выбранный домен API — CMA/домен, поскольку такие команды, как run-script, должны указывать на имя объекта MDS, а не на IP MDS или IP CMA/домена.Когда MDS Scan включен, приложение создает две сессии Check Point Management API:
run-script, направленных на Global MDS Object Name. Это необходимо для проверок, которые анализируют саму операционную систему сервера MDS, такие как обнаружение интерфейсов/маршрута по умолчанию сервера управления, настройки администратора Gaia, политика паролей Gaia, SNMP и пересылка syslog сервера управления.В терминах mgmt_cli проверки домена ведут себя как команды, включающие --domain "<Domain>", в то время как проверки хоста MDS ведут себя как mgmt_cli -r true run-script targets.1 "<Global MDS Object Name>" ..., выполняемые в глобальном контексте MDS.
Некоторые проверки MDS намеренно оценивают более одной плоскости управления. Например, Restrict Administrative Source IP Addresses оценивает как IP хоста управления MDS/глобального, так и IP выбранного домена/CMA. Для каждого IP он пытается разрешить соответствующий объект в выбранном домене, проверяет сетевые объекты и диапазоны адресов, содержащие IP, обрабатывает группы, содержащие эти объекты, а затем собирает правила доступа, которые ссылаются на них. Если соответствующее правило домена находится под родительским слоем Global Policy, приложение читает глобальную базу правил доступа до Placeholder for domain rules и включает эти глобальные правила в ту же таблицу доказательств Policy Package с пометкой GLOBAL RULES.
Для Smart-1 Cloud включите Smart-1 Cloud context URL на форме входа и введите хост управления с его контекстным путем, например:```text tenant-name.maas.checkpoint.com/context-id/web_api
Приложение сохраняет этот путь и отправляет API-запросы к:```text
https://tenant-name.maas.checkpoint.com/context-id/web_api/<command>
Это соответствует структуре контекста Smart-1 Cloud mgmt_cli:```bash
mgmt_cli -m tenant-name.maas.checkpoint.com --session-id --context context-id/web_api <cli_command>
Когда **Smart-1 Cloud context URL** включен, проверки, требующие прямого доступа к объекту Gaia Management Server, принадлежащему клиенту, пропускаются. На практике это удаляет проверки **Management Plane Protection**, такие как **Protect Management Server Behind A Firewall** и **Restrict Administrative Source IP Addresses**, поскольку сервер управления размещается Check Point и не существует как обычный управляемый клиентом объект Gaia в домене арендатора.