প্রকল্প সম্পর্কে

Vuls হলো Go-তে লেখা একটি এজেন্ট-লেস ভলনারেবিলিটি স্ক্যানার। এটি Linux, FreeBSD, Windows ও macOS হোস্ট, ক্লাউড ও অন-প্রিমাইজ সার্ভার, চলমান Docker কনটেইনার, WordPress ইনস্টলেশন, প্রোগ্রামিং-ভাষার লাইব্রেরি এবং নেটওয়ার্ক ডিভাইসকে লক্ষ্য করে। প্রেরণা: ম্যানুয়াল ভলনারেবিলিটি ট্র্যাকিং ও প্যাচিং কষ্টসাধ্য, বিশেষত প্রোডাকশনে স্বয়ংক্রিয় আপডেট এড়িয়ে চললে। Vuls-এর লক্ষ্য হলো স্বয়ংক্রিয়ভাবে ভলনারেবিলিটি শনাক্ত করা, কোন সার্ভারগুলো আক্রান্ত তা চিহ্নিত করা এবং cron বা অনুরূপ শিডিউলিংয়ের মাধ্যমে নিয়মিত রিপোর্ট তৈরি করা। ডেটা সোর্স: NVD ও JVN ভলনারেবিলিটি ডেটাবেস; Red Hat, Debian, Ubuntu, SUSE ও Oracle Linux-এর OVAL ফিড; Alpine-secdb, Red Hat Security Advisories, Debian Security Bug Tracker, Ubuntu CVE Tracker ও Microsoft CVRF-এর মতো নিরাপত্তা অ্যাডভাইজরি; প্যাকেজ ম্যানেজার কমান্ড (yum, zypper, pkg-audit) যার মধ্যে RHSA/ALAS/ELSA/FreeBSD-SA ও changelog অন্তর্ভুক্ত; এক্সপ্লয়েট ও PoC সোর্স যার মধ্যে Exploit Database, Metasploit মডিউল, awesome-cve-poc, PoC-in-GitHub, inthewilddb ও nuclei-templates রয়েছে; US-CERT ও JPCERT-এর CERT সতর্কতা; CISA ও VulnCheck-এর KEV ক্যাটালগ; MITRE ATT&CK ও CAPEC থ্রেট ইন্টেলিজেন্স; aquasecurity/vuln-list; এবং WordPress-এর জন্য wpscan। স্ক্যান মোড: Fast Scan রুট প্রিভিলেজ বা ডিপেন্ডেন্সি ছাড়াই চলে এবং টার্গেটে প্রায় কোনো লোড ফেলে না, কয়েকটি ডিস্ট্রিবিউশনের জন্য অফলাইন মোডও আছে। Fast Root Scan রুট প্রিভিলেজ ব্যবহার করে এবং আপডেটে আক্রান্ত প্রসেস (yum-ps) বা আপডেট হয়েছে কিন্তু রিস্টার্ট হয়নি এমন প্রসেস (debian-goodies-এর checkrestart) শনাক্ত করতে পারে। Remote scan মোডে SSH-এর মাধ্যমে টার্গেটের সাথে সংযুক্ত একটি মেশিন প্রয়োজন; Local scan মোড প্রতিটি হোস্টে চলে; Server মোড একটি HTTP সার্ভার হিসেবে শোনে এবং টার্গেটে চালানো কমান্ড থেকে পাঠানো ফলাফল গ্রহণ করে, যেখানে টার্গেটে SSH বা স্ক্যানার প্রয়োজন হয় না। ডাইনামিক বিশ্লেষণ: Vuls SSH-এর মাধ্যমে সংযুক্ত হয়, সার্ভারের অবস্থা ক্যাপচার করতে কমান্ড চালায় এবং কার্নেল বা অনুরূপ আপডেটের পরে রিস্টার্ট না হলে সতর্ক করে। নন-OS প্যাকেজ: lockfile-ভিত্তিক স্ক্যানিং, GitHub security alert ইন্টিগ্রেশন, CPE-ভিত্তিক স্ক্যানিং এবং OWASP Dependency Check ইন্টিগ্রেশন ভাষার লাইব্রেরি, স্ব-কম্পাইল করা সফটওয়্যার ও নেটওয়ার্ক ডিভাইসে ভলনারেবিলিটি শনাক্ত করতে সহায়তা করে। WordPress কোর, থিম ও প্লাগইনও স্ক্যান করা যায়। অন্যান্য বৈশিষ্ট্য: নন-ডেস্ট্রাকটিভ টেস্টিং; AWS স্ক্যানিংয়ের জন্য পূর্ব-অনুমোদন প্রয়োজন হয় না, যা continuous integration-এর উপযোগী; CIDR-এর মাধ্যমে সার্ভার শনাক্ত করে কনফিগারেশন ফাইল টেমপ্লেট স্বয়ংক্রিয়ভাবে তৈরি; জাপানি ভাষা সমর্থনসহ ইমেইল ও Slack নোটিফিকেশন; এবং টার্মিনাল TUI ভিউয়ার বা VulsRepo ওয়েব UI-এর মাধ্যমে ফলাফল দেখা। Vuls দুর্বল প্যাকেজ আপডেট করে না। ডকুমেন্টেশন, ইনস্টলেশন ও ব্যবহারের গাইড vuls.io-তে পাওয়া যায়, যার মধ্যে জাপানি অনুবাদও রয়েছে। প্রকল্পটি একটি ওপেন-সোর্স লাইসেন্সের অধীনে এবং অবদান গ্রহণ করে।