Access Hub Scanner
Đang phát triểnĐồng bộ từ mã nguồn lúc 10:57, 03/10/2026
Skip to content

Rủi ro và câu hỏi mở ​

25 phút đọcCập nhật 03/10/2026access-hub-scanner, docs/13-risks-open-questions.md

1. Sổ rủi ro ​

Xác suất (X) và tác động (T): T = thấp, V = vừa, C = cao.

#Rủi roXTGiảm thiểu
R1Độ chính xác thấp (dương tính giả, bỏ sót) làm mất niềm tin khách hàngVCNguồn distro là chuẩn (ADR 0004), ground truth và benchmark mỗi bản phát hành (11), chặn phát hành khi chỉ số giảm, ngoại lệ dương tính giả
R2Nguồn dữ liệu đổi định dạng, điều khoản hoặc ngừng (ví dụ kế hoạch ngừng OVAL của Red Hat, tồn đọng làm giàu của NVD)CVBộ chuyển đổi theo nguồn, kiểm tra hợp lý, nhiều nguồn cho cùng hệ, giám sát secdb-build, theo dõi thông báo của nhà phát hành
R3Pháp lý: phân phối lại dữ liệu trong gói Dedicated, dùng nội dung CIS trong sản phẩm thương mạiVCRà soát pháp chế ở P0 (Q9), mã AHS-* riêng, tệp NOTICE, trang Nguồn dữ liệu
R4Lỗ hổng trong scanner đặc quyền bị khai thácThấpRất caoTách đặc quyền (ADR 0001), một capability, không mạng, không ghi tệp hệ thống, fuzz parser, Go không CGO
R5Quét làm chậm máy sản xuất (lượt siêu dữ liệu)ThấpCNgân sách SNFR, CPUQuota, MemoryMax, IOSchedulingClass=idle, trần inode, tắt từ Access Hub hoặc systemctl disable accesshub-scanner.timer. Lượt nội dung: R18
R6CVE phổ biến mới (ví dụ thư viện có mặt trên mọi máy) gây bão sự kiện và tải MySQL của Access HubVVLô 200, upsert theo khóa, digest thay vì thông báo từng finding, chỉ phát rescored khi ưu tiên đổi, kiểm thử tải 10 mục 6.2
R7DB bị đầu độc hoặc lộ khóa kýThấpRất caoKhóa trong KMS hoặc HSM, cổng duyệt thay đổi hàng loạt, dựng lại độc lập để so, nhiều khóa công khai để xoay
R8Quá nhiều finding gây mệt mỏi cảnh báoCVƯu tiên theo EPSS, KEV, phơi nhiễm; tách no_fix; digest; ngoại lệ có hạn
R9Phụ thuộc lịch phát hành Access Hub Agent (phương án b2 cần Agent mới)VVPhần Agent nhỏ (đọc spool, gửi), làm đầu P1, trạng thái collector_unsupported để tương thích ngược
R10Distro cũ (CentOS 7, systemd 219, kernel 3.10) hộp cát yếu hơnCVSpike S4, phương án dự phòng ở 09 mục 2.2, có thể chỉ hỗ trợ inventory (không kiểm tra cấu hình) trên distro đã hết vòng đời
R11Dữ liệu cá nhân trong bằng chứng và đường dẫn (tên tài khoản, tên tệp chứa tên người)VVQ12, tối thiểu hóa, xóa khi xóa máy hoặc công ty, tài liệu cho khách hàng biết dữ liệu nào rời máy (scan --print); đường dẫn finding nội dung chỉ hiện cho người có quyền tương ứng (ADR 0011 mục 6)
R12Mở rộng phạm vi (bí mật, dữ liệu cá nhân, kiểm kê mở rộng, Windows, container, khắc phục tự động) làm chậm bản LinuxCVMốc M1 chỉ gồm P0 đến P2; dữ liệu cá nhân và kiểm kê mở rộng sau; Windows, container có cổng quyết định của chủ dự án (Q7, Q18, Q19)
R13Rò rỉ chéo tenant qua API tìm gói mớiThấpCcompany_id bắt buộc ở lớp truy cập, kiểm thử hai công ty, fuzz tham số
R14Gói từ kho bên thứ ba bị so saiCVNhận diện VENDOR, nhãn third_party, origin_unknown (04 mục 6)
R15Ước lượng sai vì chưa có số đo thậtVVDự phòng 25% đến 40%, xem lại sau P0
R16Dương tính giả cao ở detector chung (gán mật khẩu, số 12 chữ số không ngữ cảnh) gây mệt mỏi và mất niềm tinCVĐộ tin cậy low, medium, high, ẩn low mặc định; allowlist; ngữ cảnh; ngưỡng số lượng cho dữ liệu cá nhân; ngoại lệ theo mẫu đường dẫn; bộ mẫu và chặn phát hành khi precision giảm (11 mục 2.2)
R17Bản build scanner độc hại hoặc chuỗi cung ứng bị chiếm giấu giá trị trong trường fingerprint, đường dẫn (kênh ngầm)ThấpRất caoGói ký, SBOM, dựng tái lập, review hai người cho mã trong ranh giới che giấu, govulncheck; kiểm tra định dạng ở Access Hub Collector chỉ là lớp phụ, không ngăn được hoàn toàn (ADR 0011 Hệ quả)
R18Lượt nội dung làm chậm máy sản xuất (IO, đẩy page cache, atime)VCUnit riêng, khung giờ yên tĩnh, CPUQuota=25%, IOSchedulingClass=idle, giới hạn 16 MiB/s và 1 GiB mỗi lượt, PSI, POSIX_FADV_DONTNEED, tăng dần theo chỉ mục, local.conf để quản trị viên tắt (ADR 0009); đo p99 ở S9 và T-4b
R19Pháp lý dữ liệu cá nhân: sản phẩm xử lý dữ liệu cá nhân trên máy khách hàng, đường dẫn tệp chứa dữ liệu cá nhân là thông tin nhạy cảm (Nghị định 13/2023/NĐ-CP, Luật Bảo vệ dữ liệu cá nhân 2025)VCDữ liệu cá nhân tắt mặc định, khách hàng bật và chọn gốc; giá trị không rời máy; rà soát pháp chế trước khi bật cho khách hàng (Q42, LEG-1); điều khoản xử lý dữ liệu trong hợp đồng; tài liệu cho khách hàng
R20Dò ngược fingerprint của giá trị không gian nhỏ (số điện thoại, CCCD, mật khẩu yếu)VCK_host không rời máy cho mọi dữ liệu cá nhân và bí mật entropy thấp; K_company chỉ cho bí mật entropy cao; HMAC-SHA256 đầy đủ 256 bit (ADR 0011 mục 3)
R21Danh sách vị trí bí mật trong Access Hub là bản đồ tấn công nếu tài khoản Access Hub bị chiếmVCQuyền tách riêng security.secrets.view, security.pii.view; không đường dẫn, preview trong thông báo, webhook; audit khi xem chi tiết; khuyến nghị bắt buộc 2FA cho vai trò có quyền này
R22Scanner đọc bí mật vào bộ nhớ làm tăng giá trị của nó như mục tiêu tấn côngThấpCKhông mạng, một capability, LimitCORE=0, không thường trú, bộ đệm dùng lại, Go an toàn bộ nhớ, fuzz bộ phân tích
R23Bộ quy tắc lỗi thời (định dạng token mới, đầu số mới, mã tỉnh mới) làm giảm recallCVRà soát quy tắc mỗi quý, rules_version trong báo cáo, thống kê ẩn danh về độ phủ detector, phát hành scanner thường xuyên
R24Độ phủ thấp (baseline chưa xong, tệp quá lớn, nhị phân, nén) bị hiểu là "sạch"VVBáo cáo độ phủ, giao diện hiện "chưa quét xong", danh sách large_unscanned_data, tài liệu nêu rõ giới hạn đã biết

2. Câu hỏi mở ​

Cột "Chặn" là giai đoạn không thể bắt đầu nếu chưa có câu trả lời.

#Câu hỏiPhương ánKhuyến nghịChặn
Q1Kiến trúc trên máy(a) mô-đun trong Agent; (b1) scanner riêng có mạng, dùng chung thư viện enroll, transport; (b2) scanner riêng không mạng, Agent chuyển tiếp qua spool; (c) không agent, SSH từ trung tâmĐã trả lời 2026-10-02: duyệt (b2) tách đặc quyền, nhưng theo Q25 bộ gửi là thành phần không đặc quyền riêng của gói Scanner (accesshub-scan-uploader), không phải Agent (ADR 0001, Chấp nhận)P0
Q2So khớp ở đâuTrên máy với DB tải xuống; tập trungĐã trả lời 2026-10-02: duyệt so khớp tập trung (ADR 0002, Chấp nhận)P0
Q3Secmatch đặt ở đâuVai trò mới trong binary Collector; dịch vụ riêng trong repo này; trong Access Hub (PHP)Đã trả lời 2026-10-02: duyệt secmatch là dịch vụ riêng trong repo này; thêm vai trò ingest cho bộ gửi Scanner (Q25, SMT-6)P0
Q4Lưu gói theo máy ở đâuMySQL của Access Hub; kho riêng của secmatch có API tra cứuKho riêng của secmatch (secmatch cần nó để so khớp lại), Access Hub chỉ giữ finding và vòng đời. ADR 0008. Hệ quản trị kho: MySQL (đội đã vận hành) hay PostgreSQLP0
Q5Tự xây hay dùng lại engine mã nguồn mở(i) nhúng Trivy (Apache-2.0) làm thư viện trong secmatch; (ii) nhúng Grype (Apache-2.0); (iii) OpenSCAP (LGPL-2.1, thư viện C, cần CGO); (iv) Vuls (GPL-3.0); (v) engine mỏng tự viết bằng Go, dùng lại thư viện nhỏ giấy phép dễ dãi (đọc rpmdb), các công cụ trên chỉ làm chuẩn đối chiếu trong kiểm thửĐã trả lời 2026-10-02: duyệt engine mỏng tự viết có sửa: nguồn dữ liệu cắm được, bản ghi chuẩn hóa theo nguồn, nguồn gốc trên mọi finding, cờ đồng ý và không đồng ý, chính sách ưu tiên nguồn theo distro, "nguồn nhanh nhất thắng, nguồn khác xác nhận" (ADR 0007, Chấp nhận; ADR 0012)P0
Q6Quyền của scannerRoot đầy đủ; tài khoản riêng với CAP_DAC_READ_SEARCH; root giới hạn bounding setĐã trả lời 2026-10-02: duyệt tài khoản riêng với CAP_DAC_READ_SEARCH (bộ đọc, không mạng)P0
Q7Khắc phục chỉ tư vấn hay tự động(a) chỉ tư vấn: hướng dẫn văn bản, lệnh gợi ý để người dùng tự chạy; (b) bật một số thiết lập an toàn cục bộ khi quản trị viên máy cho phép bằng cấu hình cục bộ; (c) hành động khắc phục từ xa theo danh sách trắng, ký, đi qua luồng phê duyệt của Access Hub(a) cho mọi giai đoạn hiện tại (ADR 0003). (c) đảo ngược ADR 0005 của Agent và ADR 0010 của Collector, cần ADR mới, đánh giá bảo mật riêng và quyết định của chủ dự ánTrước mọi việc liên quan khắc phục
Q8Lỗ hổng chưa có bản sửa (no_fix)Ẩn; hiện chung; hiện tách riêngHiện tách riêng, tính vào điểm rủi ro, không tính vào SLA cho đến khi có bản sửaP3
Q9Giấy phép dữ liệu và CISPhân phối lại dữ liệu nguồn trong gói Dedicated; dùng số mục CISĐã trả lời 2026-10-02: chủ dự án tự rà soát pháp lý. Việc của nhóm: ghi chính xác từng nguồn (nhà phát hành, URL, giấy phép như đã công bố hoặc "không tìm thấy" kèm ngày kiểm, ghi công, nhịp cập nhật, phần phân phối lại) ở 03 mục 4 và trong NOTICE của mỗi phiên bản DB (đã làm)P0 (dữ liệu), P5 (CIS)
Q10Gói và hạn mứcBảng đề xuất ở 08 mục 6Dùng bảng đề xuất; số máy quét giới hạn qua monitoring_agents. Khóa mới cho bí mật, dữ liệu cá nhân, kiểm kê mở rộng: Q39P3
Q11Tần suất quét mặc định và nút "Quét ngay"Chỉ theo lịch; cho phép yêu cầu quét sớm qua cấu hìnhMặc định 01 mục SNFR-20 đến 22. Cho phép "Quét ngay" dưới dạng gợi ý lịch trong SecurityConfig (scan_requested_at), tối đa 1 lần mỗi giờ mỗi máy, có hiệu lực ở lần timer kế tiếp: không phải lệnh thực thi, chỉ dời lịch của việc vốn sẽ chạy. Không áp cho lượt nội dung (Q38)P1
Q12Gửi tên tài khoản trong bằng chứng (AHS-AUTH-001, 002, 006)Gửi tên; chỉ gửi số lượngGửi tên (cần để khắc phục), không bao giờ gửi băm. Có tùy chọn theo công ty "chỉ số lượng" nếu có yêu cầu riêng tưP5
Q13Ngưỡng k cho thống kê nền tảng3, 5, 105P7
Q14Duyệt ngoại lệLuồng hai người đơn giản; dùng lại ApprovalWorkflow nhiều bước có SLAHai người đơn giản ở P7, tích hợp ApprovalWorkflow sau nếu khách hàng cần nhiều bướcP7
Q15Trường hợp distro đặc biệtUbuntu Pro (ESM), RHEL EUS, AUS; dữ liệu Alma, Rocky suy ra từ RHSA khi chưa có errata riêng; Amazon Linux (ALAS); vá nóng kernel; distro dẫn xuất (Linux Mint)Đã trả lời 2026-10-03: chủ dự án đồng ý khuyến nghị. P3: phát hiện ESM và gắn nhãn bản sửa chỉ có ở ESM; nhãn derived cho dữ liệu suy ra; vá nóng chỉ cảnh báoP3
Q16Đọc luật tường lửa cần CAP_NET_ADMINCấp; chỉ kiểm tra trạng thái dịch vụChỉ trạng thái (capability này cho phép sửa luật)P5
Q17Năng lực bổ sung cho kiểm tra: ánh xạ cổng sang tiến trình (cần quyền kiểu ptrace), kiểm tra TLS (cần mạng)Cấp CAP_SYS_PTRACE cho scanner; không ánh xạ; TLS ở scanner với ngoại lệ mạng loopback; TLS ở Agent bằng kiểu check cố định mới tls_probeKhông ánh xạ cổng sang tiến trình mặc định (ptrace quá mạnh), có thể thêm công tắc cục bộ do quản trị viên máy bật. TLS ở Agent bằng tls_probe (thay đổi hợp đồng ở Collector)P5
Q18Windows: có làm không, khi nào, nguồn dữ liệuSau P7; song song P5; không làmSau P7 (sau M2) nếu có khách hàng yêu cầu; nguồn Microsoft (MSRC), phụ thuộc Agent Windows (AGT-7). Quét nội dung trên Windows cần ADR quyền riêngP8
Q19Container và hệ sinh thái ngôn ngữQuét image container đang chạy trên máy (cần socket Docker hoặc containerd, tương đương root); quét image trong registry từ trung tâm; tệp khóa phụ thuộc trong thư mục chọnHệ sinh thái ngôn ngữ: P6, ở vị trí hệ thống (/usr/lib/python3*, npm toàn cục, /opt, binary Go) và thư mục quản trị viên chọn. Container: registry từ trung tâm trước, chỉ cho lỗ hổng (không thêm quyền trên máy); container đang chạy sau với ADR riêng. Bí mật và dữ liệu cá nhân trong image chỉ quét trên máy, không kéo image về trung tâm (ADR 0011)P6 (ngôn ngữ), P9 (container)
Q20Giữ lịch sử finding đã đóng, sự kiệnTheo gói; cố địnhTheo security_history_days của gói, hạ gói có ân hạn 30 ngày như quy tắc retention số liệuP3
Q21Đóng góiGói riêng accesshub-scanner phụ thuộc Agent; gộp vào gói Agent (cài sẵn, tắt)Đã trả lời 2026-10-02: gói riêng, dựng và phát hành như một artifact độc lập (.deb, .tar.gz, scripts/package.sh), không dùng kho gói chung, không phụ thuộc cứng gói Agent (Recommends). Tên binary accesshub-scanner được xác nhậnP1
Q22Module path và nơi chứa mãgitlab.com/thienpn2/access-hub-scanner như hai repo kia; repo này chứa cả scanner, secmatch, secdb-buildĐồng ý cả hai: một repo, ba lệnh trong cmd/. Repo hiện chỉ có git cục bộ, chưa có remoteP0
Q23Khóa ký DB: ai giữ, ở đâu; cổng tải cho DedicatedKMS của cloud; HSM; tệp ngoại tuyếnĐã trả lời 2026-10-02: tạm thời là tệp ngoại tuyến sinh cục bộ, lưu ngoài repo ở ~/.config/accesshub-scan/keys (0600), không commit; khóa công khai nhúng trong secmatch (internal/secdb/trustedkeys/) hoặc cấu hình bằng --pubkey. Mã ký qua giao diện Signer để thay bằng KMS sau. Khóa hiện tại secdb-2026-a. Cổng tải Dedicated vẫn ở P10P1 (khóa), P10 (cổng)
Q24API key NVDĐăng ký theo tổ chức của nền tảng; không dùng keyĐã trả lời 2026-10-02: chủ dự án tạo key sau. secdb-build chạy được không có key: chế độ auto bỏ qua NVD và ghi log rõ, --nvd=slow chạy theo giới hạn công khai; key đọc từ SECDB_NVD_API_KEY hoặc --nvd-api-key-file, chỉ gửi trong header, không ghi cache hay gói DBP1
Q25Cài scanner không cần AgentKhông cho; cho (cần phương án b1)Đã trả lời 2026-10-02: gói Scanner độc lập hoàn toàn với Agent: sản phẩm và gói cước riêng, các công cụ là gói riêng không bao giờ phụ thuộc nhau. Bộ gửi riêng của Scanner có danh tính, enroll và giấy phép riêng; máy cài cả hai sản phẩm có hai danh tính; mã dùng chung chỉ bằng cách chép (ADR 0001)P1
Q26SLA mặc địnhBảng 06 mục 2 (7, 30, 90, 180 ngày); theo khuyến nghị của tổ chức khách hàngDùng bảng đề xuất, cho tùy chỉnh theo gói (security_custom_sla)P3
Q27Quét không agent qua SSH cho thiết bị không cài được AgentKhông làm; làm sau với thông tin đăng nhập mã hóa ENC-2Không làm trước P10; nếu làm cần ADR mới (đi vào máy, giữ thông tin đăng nhập)Sau P10
Q28Người duyệt cổng thay đổi hàng loạt của DB (09 mục 3)Trực bảo mật của nền tảng; tự động sau ngưỡng thời gianTrực bảo mật của nền tảng, có hạn xử lý 4 giờ, quá hạn thì giữ DB cũ và cảnh báoP1
Q29Trường được phép trong finding nội dung ngoài danh sách cứng (mã detector, đường dẫn, dòng, preview, fingerprint, mức độ, mốc thời gian)Chỉ danh sách cứng; thêm match_count, confidence, exposure (không suy ra được giá trị); thêm cả tên khóa cấu hìnhThêm match_count, confidence, exposure, không gửi tên khóa cấu hình hay đoạn ngữ cảnh (ADR 0011 mục 2)P2
Q30Preview của bí mậtKhông preview; 4 ký tự cuối; tối đa 4 đầu và 2 cuốiTối đa 4 đầu và 2 cuối, chỉ khi giá trị dài từ 16 ký tự; không preview cho khóa riêng, mật khẩu chung, lịch sử lệnh; dữ liệu cá nhân luôn không previewP2
Q31Fingerprint theo công ty để thấy cùng một bí mật trên nhiều máyChỉ khóa theo máy; thêm khóa theo công ty cho bí mật entropy caoThêm K_company chỉ cho bí mật entropy cao, lưu ENC-2, không dùng cho dữ liệu cá nhân (ADR 0011 mục 3)P2
Q32Phạm vi bí mật mặc định có gồm thư mục nhà không (cần ProtectHome=read-only)Chỉ vị trí đích; vị trí đích cộng quét rộng /home, /root; không thư mục nhàVị trí đích luôn bật; quét rộng thư mục nhà bật mặc định cho bí mật (tệp văn bản tới 4 MiB). Quản trị viên máy tắt được qua deny_rootsP2
Q33Gốc tùy chọn từ trung tâm (mở rộng phạm vi đọc)Không cho; cho có giới hạn; cho tự doCho, có giới hạn: tối đa 16 đường dẫn, quyền security.content.manage, audit, danh sách cấm cứng, quản trị viên máy có quyền phủ quyết (allow_central_roots = false)P2
Q34Bộ máy phát hiện: tự viết hay dùng lại(i) tự viết, quy tắc khởi đầu từ gitleaks (MIT); (ii) nhúng gitleaks; (iii) trufflehog (AGPL-3.0, xác thực sống); (iv) gọi binary bên ngoài(i) (ADR 0010). (iii) loại vì AGPL với gói Dedicated và vì xác thực sống gửi bí mật ra ngoàiP0
Q35Dữ liệu cá nhân bật mặc định hay khôngTắt, khách hàng bật và chọn gốc; bật với hồ sơ web, homeTắt mặc định, bật theo công ty, chọn hồ sơ và gốc; chờ ý kiến pháp chế (Q42)P4
Q36Loại dữ liệu cá nhân của phiên bản đầuNhư 14 mục 5.3CCCD, CMND, điện thoại, email, thẻ, hộ chiếu ở P4; mã số thuế, BHXH, số tài khoản, ngày sinh sau P4 khi có nhu cầu. Không nhận dạng tên ngườiP4
Q37Định dạng tệpVăn bản và dữ liệu cấu trúc; thêm OOXML; thêm tệp nén, PDFVăn bản, CSV, JSON, YAML, dump SQL ở P2, P4; OOXML ở P4; tệp nén, PDF, ảnh không làm (giới hạn đã biết, ghi trong tài liệu)P4
Q38Khung giờ yên tĩnh và "Quét ngay" cho lượt nội dung01:00 đến 05:00 giờ máy; theo múi giờ công ty; cho "Quét ngay" từ trung tâm01:00 đến 05:00 giờ máy, công ty chỉnh được, quản trị viên máy chỉnh cục bộ được; không cho "Quét ngay" lượt nội dung từ trung tâm, chỉ CLI trên máyP2
Q39Gói và hạn mức cho phạm vi mớiĐề xuất ở 08 mục 6Bí mật từ Pro trở lên (Free chỉ thấy số đếm), dữ liệu cá nhân từ Expert và Team trở lên, kiểm kê dịch vụ và phần mềm mọi góiP2 (bí mật), P4 (dữ liệu cá nhân)
Q40Log (/var/log) trong phạm viLoại mặc định; quét phần đuôi; quét đầy đủLoại mặc định, hồ sơ logs để công ty bật khi cần (tốn IO, nhiều dương tính giả)P2
Q41Audit khi xem finding bí mậtKhông; audit khi mở chi tiết; audit mọi lần xem danh sáchAudit khi mở chi tiết và khi xuấtP2
Q42Rà soát pháp lý dữ liệu cá nhânTrước P4; sau khi phát hànhTrước khi bật P4 cho khách hàng: vai trò của nền tảng khi phần mềm xử lý dữ liệu cá nhân trên máy khách hàng, việc lưu đường dẫn và số đếm ở trung tâm, điều khoản hợp đồngP4
Q43Tên sản phẩm và định danh kỹ thuậtĐổi tên gói, binary, dịch vụ theo "Access Hub Scanner"; giữ định danh kỹ thuật hiện cóTên sản phẩm "Access Hub Scanner", gọi tắt "Scanner" (đổi ngày 2026-10-03), trên giao diện và tài liệu; giữ accesshub-scanner, accesshub-secmatch, secdb-build, mã AHS-* (đã dùng trong hợp đồng và ADR)P0
Q44Trạng thái dịch vụ qua D-BusGọi phương thức chỉ đọc của systemd qua D-Bus hệ thống (AF_UNIX); chỉ đọc tệp unit và /run/systemdD-Bus chỉ đọc nếu S10 cho thấy chạy được trong hộp cát và không cần quyền thêm; nếu không, chỉ tệpP6
Q45Dạng API giữa Scanner và Access HubNhư 07 mục 3.0; khácĐã trả lời 2026-10-03: duyệt nguyên văn 07 mục 3.0 (enroll, registry scan-hosts, xoay khóa, settings); giao HUB-SEC-21P1
Q46Giới hạn tốc độ và khử trùng của ingest theo từng bảnTheo từng bản trong bộ nhớ; kho dùng chung (Redis)Đã trả lời 2026-10-03: chấp nhận theo từng bản ở giai đoạn này. Hạn chế: với N bản sau load balancer, giới hạn hiệu lực tới N lần, khử trùng chỉ trong một bản (matcher vẫn bỏ báo cáo trùng theo scanned_at_ms), mất khi khởi động lại. Chuyển sang kho dùng chung khi chạy quá 2 bản hoặc khi phép đo B5 cho thấy cần (10 mục 2, 15 B5)P1
Q47Máy đo riêng cho phép đo quy mô lớnĐo trên máy production (cấm sau 2026-10-02); máy thử riêngĐã trả lời 2026-10-03: chủ dự án đồng ý cấp máy riêng; danh sách phép đo và cấu hình máy ở 15-benchmarks.mdP1 (S5, SNFR-40, SNFR-43)

2b. Quyết định của chủ dự án ngày 2026-10-02 ​

Quyết địnhẢnh hưởng
Khóa ký DB là tệp ngoại tuyến, thiết kế để thay bằng KMSQ23 đã trả lời; ADR 0005 cần sửa điểm 2
API key NVD tạo sau, secdb-build phải chạy không có keyQ24 đã trả lời
Chưa có kho gói: scanner dựng và phát hành như artifact riêngQ21 đã trả lời; phụ thuộc "kho gói (Q2 của Collector)" của P1 bỏ
Thí điểm trên máy thử duy nhất thay cho 20 máy; 20 máy giữ làm cổng sauTiêu chí ra P1 sửa ở 12. Máy thử chạy Access Hub production: mọi lần quét chỉ đọc, nice, ionice idle, giới hạn CPU, IO; không chạm /var/www/access-hub, CSDL, .env, ~/.ssh, bí mật trong ~/.config, /home/ubuntu/backups; không cài gì toàn hệ thống, không sudo
Tên binary accesshub-scanner được xác nhậnQ43 giữ nguyên
Tạm dừng Access Hub Scanner đến khi nâng cấp đĩa (sau hai sự cố đầy đĩa)Xem 12 mục Trạng thái tạm dừng
Q1, Q2, Q3, Q6 duyệt theo khuyến nghịADR 0001 (sau sửa theo Q25) và ADR 0002 chấp nhận
Q25: Scanner độc lập hoàn toàn với AgentADR 0001 viết lại và chấp nhận: bộ gửi riêng SCN-4, vai trò ingest SMT-6, HUB-SEC-21; bỏ AGT-SEC-*, COL-SEC-*; gói không còn Recommends: accesshub-agent; báo cáo chuyển sang gói proto accesshub.scan.v1
Q5 duyệt có sửa: nguồn cắm được, đối chiếu nhiều nguồnADR 0007 chấp nhận có sửa; ADR 0012 (nguồn nhanh, delta mỗi giờ) đề xuất; SDB-2, SDB-3 ở 12
Q15 đồng ý khuyến nghị (2026-10-03)ADR 0004 chấp nhận
ADR 0012 duyệt (2026-10-03), nhịp có thể chỉnh sauADR 0012 chấp nhận
Q9: chủ dự án tự rà soát pháp lý03 mục 4 và NOTICE ghi chính xác từng nguồn
Bản phát hành hết hỗ trợ (Debian 11): "lỗ hổng vẫn là lỗ hổng"Giữ mọi finding (dữ liệu từ Freexian ELTS tracker), đánh dấu no_distro_fix khi distro sẽ không sửa, cộng một finding release_eol khuyến nghị nâng cấp kèm ngày hết hỗ trợ (04 mục 4.1, 08 mục 11.3)
Q45: dạng API Scanner và Access Hub ở 07 mục 3.0 duyệt nguyên văn (2026-10-03)Giao HUB-SEC-21 theo đúng dạng JSON đó
Q46: giới hạn tốc độ và khử trùng theo từng bản ingest được chấp nhận tạm (2026-10-03)Ghi hạn chế ở 07 mục 3.0, 10 mục 2; chuyển sang kho dùng chung khi mở rộng
Q47: có máy đo riêng (2026-10-03)15-benchmarks.md: mọi phép đo, cấu hình máy, lệnh, ngưỡng

Rủi ro mới: R25 thử nghiệm trên máy dùng chung với production làm cạn đĩa hoặc bộ nhớ (đã xảy ra hai lần ngày 2026-10-02). Giảm thiểu: đọc nguồn lớn theo luồng, giới hạn GOMEMLIMIT, kiểm tra dung lượng trống trong vòng ghi, đo quy mô lớn chỉ trên máy riêng.

3. Câu hỏi chủ dự án cần trả lời trước khi viết mã ​

Q1, Q2, Q3, Q4, Q5, Q6, Q9 (phần dữ liệu), Q22, Q34, Q43. Câu hỏi chặn P1 cần thêm: Q11, Q21, Q23, Q24, Q25, Q28, cộng Q2 và Q3 của repo Collector (kho gói, khóa ký gói) nếu muốn phát hành cho khách hàng. Câu hỏi chặn P2 (mốc M1): Q29, Q30, Q31, Q32, Q33, Q38, Q39 (phần bí mật), Q40, Q41. Câu hỏi chặn P4: Q35, Q36, Q37, Q42.

4. Spike ​

Chi tiết ở 12 mục P0: S1 (rpmdb Go thuần), S2 (nguồn dữ liệu, kích thước, độ phủ, giấy phép), S3 (chuẩn đối chiếu Trivy, Grype, OpenSCAP), S4 (quyền và hộp cát theo distro), S5 (hiệu năng trên máy và so khớp lại 10.000 máy), S6 (thông lượng bộ máy phát hiện, chỉ mục cục bộ), S7 (quy tắc bí mật, giấy phép, chuẩn đối chiếu gitleaks và trufflehog), S8 (bộ xác thực dữ liệu cá nhân Việt Nam), S9 (ảnh hưởng máy sản xuất), S10 (nguồn kiểm kê dịch vụ và phần mềm).

5. Nợ thiết kế đã ghi nhận ​

  • Chưa thiết kế chi tiết lược đồ kho inventory của secmatch (chờ Q4) và định dạng tệp DB (chờ S2).
  • Chưa có thiết kế giao diện chi tiết (wireframe) cho các trang 08 mục 5.
  • Ghi đè cấu hình quét theo tag hoặc theo máy (hiện chỉ theo công ty) để sau P5.
  • Chưa có cơ chế báo dương tính giả ngược về nhà phát hành distro ngoài thống kê ẩn danh.
  • Chưa thiết kế định dạng chỉ mục cục bộ (chờ S6) và lược đồ lưu phần mềm, dịch vụ ở secmatch (chờ P6).
  • Chưa có wireframe cho bản đồ dữ liệu cá nhân và trang finding bí mật.
  • Document root lấy từ cấu hình nginx, Apache để tính phơi nhiễm web_root chính xác hơn: để sau P5.
  • Theo dõi thay đổi thời gian thực (fanotify) thay cho quét theo lịch: để sau, cần xem lại ADR 0001.
Trang này có giúp được bạn không?
Sửa trang này

Nội dung đồng bộ từ kho mã access-hub-scanner lúc 10:57, 03/10/2026. Khi tài liệu và mã khác nhau, mã thắng.