Agentenmodus – System-Scanner
Agentenmodus – System-Scanner
Umfassendes Scannen auf Systemebene, das Dateisystemerkennung, Domain-Scanning, Prozess-Enumeration und Zertifikatspeicher-Inventar kombiniert
Implementiert - Verfügbar ab v1.0.0. Der Agentenmodus ist ein kombinierter Scanner, der Dateisystem-Scanning, Domain-Scanning, Prozess-Enumeration mit aktiven TLS-Sockets und systemweites Zertifikatspeicher-Inventar orchestriert.
Überblick
Der Agentenmodus ist der umfassendste Scan-Modus. Er kombiniert Dateisystem- und Domain-Scanning in einem einzigen Vorgang und ergänzt Funktionen auf Systemebene: Prozess-Enumeration, um laufende Prozesse mit aktiven TLS-Sockets zu finden, systemweites Zertifikatspeicher-Inventar und die Analyse der SSL/TLS-Konfiguration auf Betriebssystemebene. Dieser Modus ist für die tiefgehende Erkennung kryptografischer Assets auf Host-Ebene konzipiert.
Funktionsweise
Ablauf des Agentenmodus
Dateisystem-Scan
Führt den vollständigen Dateisystem-Scanner aus, um Zertifikate, Keystores und Schlüssel zu erkennen
Domain-Scan
Führt den Domain-Scanner gegen erkannte oder konfigurierte TLS-Endpunkte aus
Prozess-Enumeration
Enumeriert Prozesse mit aktiven TLS-Sockets (optional)
Zertifikatspeicher-Inventar
Inventarisiert systemweite Zertifikatspeicher über das Betriebssystem hinweg
OS-SSL/TLS-Konfiguration
Analysiert die SSL/TLS-Konfigurationseinstellungen auf Betriebssystemebene
Konsolidierter Bericht
Führt alle Funde in einem einzigen umfassenden Bericht zusammen
Was der Agentenmodus kombiniert
Der Agentenmodus orchestriert mehrere Scanner-Komponenten in einem einzigen Durchlauf:
Dateisystem-Scanner
- PEM, DER, PKCS#12/PFX, JKS/JCEKS, private Schlüssel
- Windows-Zertifikatspeicher (schannel)
- Kann mit
--no-filesystem-scandeaktiviert werden
Domain-Scanner
- TLS-Handshake über rustls (TLS 1.2/1.3)
- Extraktion der vollständigen Zertifikatskette
- Erkennung von Cipher Suite und Schlüsselaustausch
- Subdomain-Erkennung und PQ-KEX-Erkennung
Prozess-Enumeration
- Erkennt laufende Prozesse mit aktiven TLS-Sockets
- Optionale Funktion für Transparenz auf Host-Ebene
- Kann mit
--no-process-scandeaktiviert werden
Zertifikatspeicher-Inventar
- Systemweite Enumeration von Zertifikatspeichern
- Analyse der SSL/TLS-Konfiguration auf Betriebssystemebene
- Plattformübergreifende Unterstützung
Verwendung
Einfacher Scan
# Run agent mode (combines filesystem + domain + process + certstore scanning)
dke-scanner-agent agent
# Run with output to file
dke-scanner-agent agent --output agent-report.json
# Run with specific output format
dke-scanner-agent agent --format yaml --output report.yaml
Befehlszeilenoptionen
| Flag | Beschreibung | Standard | Erforderlich |
|---|---|---|---|
| --no-process-scan | Prozess-Enumeration überspringen (TLS-Socket-Erkennung) | false | Nein |
| --no-filesystem-scan | Dateisystem-Scanning überspringen | false | Nein |
| --output <FILE> | Pfad der Ausgabedatei | stdout | Nein |
| --format <FMT> | Ausgabeformat: json, yaml, terminal oder html | json | Nein |
Der Agentenmodus erbt alle Optionen des Dateisystem-Scanners und des Domain-Scanners. Sie können Dateisystem-Flags wie --path, --extensions, --scan-windows-certstore sowie Domain-Flags wie --target, --discover-subdomains usw. übergeben.
Erweiterte Beispiele
Architektur
Der Agentenmodus fungiert als Orchestrator und kombiniert den Dateisystem- und den Domain-Scanner mit zusätzlicher Erkennung auf Systemebene:
- Führt den Dateisystem-Scan aus (Zertifikate, Keystores, Schlüssel), sofern nicht mit
--no-filesystem-scandeaktiviert. - Führt den Domain-Scan gegen erkannte TLS-Endpunkte aus.
- Enumeriert aktive TLS-Sockets laufender Prozesse, sofern nicht mit
--no-process-scandeaktiviert. - Inventarisiert die System-Zertifikatspeicher.
- Analysiert die SSL/TLS-Konfiguration auf Betriebssystemebene.
Beispielausgabe
{
"scan_metadata": {
"scanner_version": "1.0.0",
"scan_mode": "agent",
"scan_date": "2025-01-30T14:32:10Z",
"hostname": "webserver-prod-01",
"os": "Linux 5.15.0-91-generic",
"platform": "Ubuntu 22.04.3 LTS"
},
"summary": {
"total_findings": 247,
"critical": 12,
"high": 45,
"medium": 123,
"low": 67,
"certificates_found": 89,
"keystores_found": 23,
"processes_with_tls": 34
},
"findings": [
{
"id": "agent-001",
"source": "filesystem",
"type": "certificate",
"location": "/etc/ssl/certs/api-server.crt",
"certificate": {
"subject": "CN=api.bank.com, O=Example Bank, C=US",
"issuer": "CN=DigiCert Global Root CA",
"algorithm": "RSA",
"key_size": 2048,
"not_after": "2026-01-01T23:59:59Z"
},
"risk_assessment": {
"quantum_risk_score": 8.2,
"priority": "P1",
"severity": "HIGH"
}
},
{
"id": "agent-002",
"source": "domain",
"type": "tls_endpoint",
"target": "api.bank.com:443",
"tls_info": {
"protocol_version": "TLS 1.3",
"cipher_suite": "TLS_AES_256_GCM_SHA384",
"key_exchange": "X25519"
},
"certificates": [
{
"position": 0,
"type": "leaf",
"subject": "CN=api.bank.com",
"algorithm": "RSA",
"key_size": 2048,
"quantum_vulnerable": true
}
]
},
{
"id": "agent-003",
"source": "process_scan",
"type": "process",
"process": {
"pid": 1234,
"name": "nginx",
"active_tls_sockets": 12
},
"risk_assessment": {
"quantum_risk_score": 7.5,
"priority": "P1",
"severity": "HIGH"
}
},
{
"id": "agent-004",
"source": "certstore",
"type": "certificate_store",
"store": "LocalMachine\\My",
"certificates": 15,
"quantum_vulnerable": 12
}
],
"os_tls_config": {
"default_tls_versions": ["TLS 1.2", "TLS 1.3"],
"system_cipher_suites": ["TLS_AES_256_GCM_SHA384", "TLS_CHACHA20_POLY1305_SHA256"]
}
}
Berechtigungen & Rechte
Der Agentenmodus greift auf System-Zertifikatspeicher zu, enumeriert Prozesse und liest geschützte Dateisystempfade. Für vollständige Ergebnisse werden erhöhte Rechte empfohlen.
Linux
# Run with sudo for full system access
sudo dke-scanner-agent agent --output report.json
# Or grant specific capabilities
sudo setcap cap_sys_ptrace,cap_dac_read_search+ep /usr/local/bin/dke-scanner-agent
dke-scanner-agent agent
Windows
# Run from an elevated (Administrator) PowerShell
dke-scanner-agent agent --output report.json
Administratorrechte werden für den Zugriff auf den LocalMachine-Zertifikatspeicher und die Prozess-Enumeration benötigt.
macOS
# Run with sudo
sudo dke-scanner-agent agent --output report.json
Gewähren Sie Terminal.app in den Systemeinstellungen „Full Disk Access“, um vollständigen Zugriff auf den Keychain zu erhalten.
Wann der Agentenmodus zu verwenden ist
Vollständiges Host-Inventar
Erkennen Sie alle kryptografischen Assets auf einem einzelnen Host: Dateien, Endpunkte, Prozesse und OS-Speicher
Compliance-Audits
Erstellen Sie umfassende Berichte für Audits der PQC-Bereitschaft und die Compliance-Dokumentation
Bewertung vor der Migration
Verstehen Sie vor der Migration zu PQC den vollständigen kryptografischen Fußabdruck jedes Servers
Validierung nach der Migration
Überprüfen Sie nach der PQC-Migration, dass alle Assets im gesamten System aktualisiert wurden