漏洞扫描, 按真实利用情况排序。
从多个 MIT 来源聚合的 Nuclei 模板,经过去重、在真实引擎上测试,再通过与 CISA KEV 和 EPSS 关联进行富集。您不必盲目扫描 86 000 项:先扫描当下正在被利用的漏洞。
What we added recently
A living feed: here is the coverage added to it, dated.
- +86 373 templates
- +332 templates
六个分组,一条清晰的优先级。
仅包含 CVE 处于 CISA KEV 目录(正在被利用)的模板,按 EPSS 排序。优先扫描。
未认证暴露、错误配置、子域名接管、默认登录。攻击者从外部所见。
VPN、防火墙、网关:Fortinet、Citrix、Pulse、F5、Exchange……勒索软件的头号入口。
云与 API(REST、GraphQL、Swagger)的错误配置,即便没有任何已发布 CVE 也会泄露。
对 WordPress 核心、插件与主题的全面覆盖, 目录中最广泛的一组。
针对 Jira、Confluence 与 Bitbucket 的模板, 暴露程度最高的协作栈。
模板聚合自多个宽松许可的开源仓库(MIT),按标识与内容去重,经安全过滤(移除 code/headless/dast 及 fuzzing/暴力破解)后在真实 nuclei 引擎上验证。保留来源(提交)以便许可证溯源。
价值在于策展,而非原始素材。
聚合多个 MIT 仓库,按标识与内容哈希去重, 每个 CVE 保留一份最优,而非 4 份重复。
每次交付都在引擎上运行 `nuclei -validate`, 移除损坏的模板。
移除危险或高噪声模板(code、headless、dast、fuzzing、暴力破解), 扫描不致中断或淹没。
每个 CVE 模板都与 CISA KEV(已利用)和 EPSS(概率)关联, 每日重算的优先级队列。别无二家。
数据源已签名;每次扫描前可校验其完整性。
仅使用宽松许可(MIT)来源;来源与署名保留在包内,可 MSSP 再分发。
如何配合 nuclei 使用?
包内含 `templates/` 目录(策展集合)与 `bundles/` 目录(KEV Rapid-Response 等)。运行 `nuclei -t templates/ -u https://目标`,或指向某个 bundle 按优先级扫描。`INDEX-priority.csv` 按 KEV 再按 EPSS 排序 CVE。
Nuclei 模板是免费的,为何要付费?
您付费的不是模板,而是省去筛选、去重、测试与排序的工作。真正的价值在于与 CISA KEV 和 EPSS 的每日重算关联:它无处免费获得,并把 86 000 个模板变成按真实利用排序的扫描队列。
什么许可证?可以转售 / MSSP 吗?
仅使用宽松许可(MIT)来源;无许可证或 copyleft 仓库被排除。来源(提交)与署名保留在包内。可在署名前提下向您的客户再分发。