Кто сталкивался с ситуацией, когда сканер уязвимостей вроде бы запускается, но результатов ноль или почти ноль? Я несколько раз попадал на такое, и причины обычно неочевидны. Часто дело в том, что либо сама проверяемая система неправильно настроена (например, отключены нужные сервисы или фильтруются нагрузки на сканирование), либо у тебя неправильные параметры запуска инструмента. Еще бывает, что используешь устаревшие базы сигнатур или сканер не умеет цеплять нужные типы уязвимостей в конкретном софте. Ну и иногда проблемы с сетью — firewall, proxy, промежуточное оборудование режут пакеты, и сканер молчит.
В моём опыте помогает сначала убедиться, что проверяемый портал реально доступен и отвечает на запросы так, как должен. Далее проверить настройки самого сканера — правильный режим, актуальные обновления, права на выполнение. Если что-то не цепляется, можно пробовать менять методы сканирования — passive, active, включать разные модули. Часто полезно запускать дополнительные простые проверки вручную, чтобы убедиться, что приложение не рандомно игнорирует запросы.
Кто как решает такие “мертвые” проверки? Может, есть стандарты быстрых диагностик или проверенных настроек сканеров, чтобы не сидеть в потёмках?