Verscan是一种用于检测PHP项目安全性的工具,能够帮助安全专家进行漏洞扫描和安全分析,可以识别已知的CVE漏洞,同时还能揭示目标站点的潜在风险问题。
目前该工具仍在适配不同的Linux发行版。
工具安装
使用Composer
{
"require": {
版本号设定为开发主分支版本,具体为dev-master
}
}
该工具当前的依赖组件只有Symfony控制台。
工具使用
若需对当前项目的PHP版本执行安全检测,可立即执行下述指令:
bin/versionscan
脚本会查询实例当前的PHP版本,然后自动创建检测记录,记录内容包括是否安全。显示的检测记录格式大致是这样的

扫描图像经工具处理,合格与不合格的部分会用不同色彩突出显示,以便区分。
PHP版本检测
若需为工具设定特定的PHP版本进行扫描,可借助php-version参数完成这项工作
执行bin目录下的versionscan工具,并指定参数为php版本4.3.2
仅报告“未通过”项目
当然,你可以让versionscan仅反馈那些安全检查不合格的项目实例,具体操作如下
执行扫描指令,仅当检测到错误时终止进程,不显示正常情况
扫描结果排序
你可以借助sort参数来对检测数据实施排列,排列的准则依据是漏洞CVE编号所代表的危险等级,
执行版本扫描命令,优先按照风险等级排序结果
输出格式
长句可以立即转化为易于理解的方式显示在终端上,不过我们也能够设定其他的数据展现样式以便更有效地利用这些检测信息,例如JSON数据结构。我们能够借助–format参数来调整显示格式。
执行vendor目录下的versionscanscan脚本,指定PHP版本为5.5,并以JSON格式输出结果
该工具当前能够生成console、json、xml以及html这几种类型的结果。
使用–output参数可以设定文件输出的具体位置,该参数用于HTML格式化时指定保存路径。
供应商的版本扫描工具执行时指定了5.5版本的PHP,输出格式为HTML,结果保存在网站根目录下的输出文件夹中
工具会把处理后的内容保存到一个文件里,该文件的名字看起来像是“versionscan-output-20150808.html”。
这个网址是一个中文网页链接,它指向一个特定的文章页面,网址结构包含了域名和路径,其中id参数为145,表明这是一个特定的文章详情页,用户可以通过这个链接直接访问到该文章内容,网站采用中文简体作为主要语言,网址中的字符都是标准的中文字符和英文标点符号