エージェントモード - システムスキャナー
エージェントモード - システムスキャナー
ファイルシステム検出、ドメインスキャン、プロセス列挙、証明書ストアインベントリを組み合わせた包括的なシステムレベルスキャン
実装済み - v1.0.0 で利用可能。エージェントモードは、ファイルシステムスキャン、ドメインスキャン、アクティブな TLS ソケットを伴うプロセス列挙、システム全体の証明書ストアインベントリを統合する複合スキャナーです。
概要
エージェントモードは、最も包括的なスキャンモードです。ファイルシステムスキャンとドメインスキャンを組み合わせて単一の操作にまとめ、システムレベルの機能を追加します: アクティブな TLS ソケットを持つ実行中のプロセスを見つけるプロセス列挙、システム全体の証明書ストアインベントリ、OS レベルの SSL/TLS 設定分析。このモードは、深いホストレベルの暗号資産検出のために設計されています。
仕組み
エージェントモードのフロー
ファイルシステムスキャン
完全なファイルシステムスキャナーを実行して、証明書、キーストア、鍵を検出
ドメインスキャン
検出済みまたは設定済みの TLS エンドポイントに対してドメインスキャナーを実行
プロセス列挙
アクティブな TLS ソケットを持つプロセスを列挙 (オプション)
証明書ストアインベントリ
OS 全体のシステム全体の証明書ストアをインベントリ化
OS SSL/TLS 設定
OS レベルの SSL/TLS 設定を分析
統合レポート
すべての検出結果を単一の包括的なレポートにマージ
エージェントモードが組み合わせるもの
エージェントモードは、単一の実行で複数のスキャナーコンポーネントをオーケストレーションします。
ファイルシステムスキャナー
- PEM、DER、PKCS#12/PFX、JKS/JCEKS、秘密鍵
- Windows 証明書ストア (schannel)
--no-filesystem-scanで無効化可能
ドメインスキャナー
- rustls による TLS ハンドシェイク (TLS 1.2/1.3)
- 完全な証明書チェーンの抽出
- 暗号スイートと鍵交換の検出
- サブドメイン検出と PQ KEX 検出
プロセス列挙
- アクティブな TLS ソケットを持つ実行中のプロセスを検出
- ホストレベルの可視性のためのオプション機能
--no-process-scanで無効化可能
証明書ストアインベントリ
- システム全体の証明書ストアの列挙
- OS レベルの SSL/TLS 設定分析
- クロスプラットフォームサポート
使用方法
基本スキャン
# Run agent mode (combines filesystem + domain + process + certstore scanning)
dke-scanner-agent agent
# Run with output to file
dke-scanner-agent agent --output agent-report.json
# Run with specific output format
dke-scanner-agent agent --format yaml --output report.yaml
コマンドラインオプション
| フラグ | 説明 | デフォルト | 必須 |
|---|---|---|---|
| --no-process-scan | プロセス列挙 (TLS ソケット検出) をスキップ | false | いいえ |
| --no-filesystem-scan | ファイルシステムスキャンをスキップ | false | いいえ |
| --output <FILE> | 出力ファイルパス | stdout | いいえ |
| --format <FMT> | 出力形式: json、yaml、terminal、または html | json | いいえ |
エージェントモードは、ファイルシステムスキャナーとドメインスキャナーのすべてのオプションを継承します。--path、--extensions、--scan-windows-certstore などのファイルシステムフラグや、--target、--discover-subdomains などのドメインフラグを渡すことができます。
高度な例
アーキテクチャ
エージェントモードは、追加のシステムレベル検出とともに、ファイルシステムスキャナーとドメインスキャナーを組み合わせるオーケストレーターとして機能します。
--no-filesystem-scanで無効化されない限り、ファイルシステムスキャン (証明書、キーストア、鍵) を実行します。- 検出された TLS エンドポイントに対してドメインスキャンを実行します。
--no-process-scanで無効化されない限り、実行中のプロセスからアクティブな TLS ソケットを列挙します。- システム証明書ストアをインベントリ化します。
- OS レベルの SSL/TLS 設定を分析します。
出力例
{
"scan_metadata": {
"scanner_version": "1.0.0",
"scan_mode": "agent",
"scan_date": "2025-01-30T14:32:10Z",
"hostname": "webserver-prod-01",
"os": "Linux 5.15.0-91-generic",
"platform": "Ubuntu 22.04.3 LTS"
},
"summary": {
"total_findings": 247,
"critical": 12,
"high": 45,
"medium": 123,
"low": 67,
"certificates_found": 89,
"keystores_found": 23,
"processes_with_tls": 34
},
"findings": [
{
"id": "agent-001",
"source": "filesystem",
"type": "certificate",
"location": "/etc/ssl/certs/api-server.crt",
"certificate": {
"subject": "CN=api.bank.com, O=Example Bank, C=US",
"issuer": "CN=DigiCert Global Root CA",
"algorithm": "RSA",
"key_size": 2048,
"not_after": "2026-01-01T23:59:59Z"
},
"risk_assessment": {
"quantum_risk_score": 8.2,
"priority": "P1",
"severity": "HIGH"
}
},
{
"id": "agent-002",
"source": "domain",
"type": "tls_endpoint",
"target": "api.bank.com:443",
"tls_info": {
"protocol_version": "TLS 1.3",
"cipher_suite": "TLS_AES_256_GCM_SHA384",
"key_exchange": "X25519"
},
"certificates": [
{
"position": 0,
"type": "leaf",
"subject": "CN=api.bank.com",
"algorithm": "RSA",
"key_size": 2048,
"quantum_vulnerable": true
}
]
},
{
"id": "agent-003",
"source": "process_scan",
"type": "process",
"process": {
"pid": 1234,
"name": "nginx",
"active_tls_sockets": 12
},
"risk_assessment": {
"quantum_risk_score": 7.5,
"priority": "P1",
"severity": "HIGH"
}
},
{
"id": "agent-004",
"source": "certstore",
"type": "certificate_store",
"store": "LocalMachine\\My",
"certificates": 15,
"quantum_vulnerable": 12
}
],
"os_tls_config": {
"default_tls_versions": ["TLS 1.2", "TLS 1.3"],
"system_cipher_suites": ["TLS_AES_256_GCM_SHA384", "TLS_CHACHA20_POLY1305_SHA256"]
}
}
権限とパーミッション
エージェントモードは、システム証明書ストアにアクセスし、プロセスを列挙し、保護されたファイルシステムパスを読み取ります。完全な結果を得るには、昇格された権限が推奨されます。
Linux
# Run with sudo for full system access
sudo dke-scanner-agent agent --output report.json
# Or grant specific capabilities
sudo setcap cap_sys_ptrace,cap_dac_read_search+ep /usr/local/bin/dke-scanner-agent
dke-scanner-agent agent
Windows
# Run from an elevated (Administrator) PowerShell
dke-scanner-agent agent --output report.json
LocalMachine 証明書ストアへのアクセスとプロセス列挙には、管理者権限が必要です。
macOS
# Run with sudo
sudo dke-scanner-agent agent --output report.json
完全なキーチェーンアクセスのために、システム環境設定で Terminal.app に「フルディスクアクセス」を付与してください。
エージェントモードを使用する場面
完全なホストインベントリ
単一ホスト上のすべての暗号資産を検出: ファイル、エンドポイント、プロセス、OS ストア
コンプライアンス監査
PQC 準備状況監査とコンプライアンスドキュメントのための包括的なレポートを生成
移行前評価
PQC への移行前に、各サーバーの完全な暗号フットプリントを把握
移行後検証
PQC 移行後、システム全体ですべての資産が更新されたことを検証