ProdukceBezplatná úroveň k dispozici

FXScan

Bezplatný bezpečnostní scanner pro FiveM resources

FXScan je statická analýza archivů FiveM resources. Nahrajete resource a nástroj nahlásí, jestli v něm kód umí sáhnout do sítě a spustit, co se vrátí — dřív, než se ten resource vůbec spustí na vašem serveru.

fxscan.cc

Jak analýza funguje

Pipeline má pět fází a žádná z nich z archivu nic nespouští: validace archivu, bezpečná extrakce, nalezení manifestu, AST a taint analýza a generování důkazů.

Analýza znalá manifestu parsuje fxmanifest.lua deklarativně a zjišťuje, jestli podezřelý kód běží na serveru, na klientovi, nebo vůbec. Stejný vzor v serverovém skriptu a v souboru, kterého se runtime nikdy nedotkne, nejsou stejný nález — a report to odráží.

Trasování vzdáleného spuštění odděluje neškodný HTTP požadavek od škodlivého řetězu — požadavek, dekódování, load — a ukazuje celou datovou cestu s umístěním v souborech a čísly řádků, takže si nález ověříte sami místo důvěřování skóre.

Co dostanete zpátky

Nálezy s důkazy: soubor, řádek a každý skok od síťového zdroje k místu spuštění. Kde je náprava možná, FXScan vygeneruje návrh patche s diffem a posouzením dopadu, který si před nasazením projdete.

A výslovné uvedení limitů. Čistý report je důkaz, ne záruka: statická analýza uvažuje o kódu tak, jak byl dodán, nemůže vědět, co vzdálený endpoint vrátí příští měsíc, a escrow šifrované archivy hlásí jako neanalyzovatelné, ne jako čisté.

Pro koho to je

Před instalací koupeného resource

Deset sekund skenování dřív, než kód dostane přístup k databázi, místo incidentu potom.

Po aktualizaci

Verze, kterou jste prověřili, není verze, kterou nainstaloval auto-updater. Skenujte znovu při každé změně.

Během incidentu

Analýza pracuje s archivem bez přístupu k serveru, což je podstatné právě tehdy, když stroji nemůžete věřit.

Časté dotazy

Je FXScan zdarma?

Existuje bezplatná úroveň se třemi skeny měsíčně, což pokryje občasnou revizi resources. K používání služby je potřeba účet.

Potřebuje FXScan přístup k mému FiveM serveru?

Ne. Analýza běží nad nahraným archivem resource, a právě o to jde — kód prověříte dřív, než se dostane na server. FXScan se k vašemu serveru nikdy nepřipojuje a nepotřebuje to.

Spouští FXScan resource, který analyzuje?

Ne. Všech pět fází pipeline je nespouštěcích: validace, extrakce, nalezení manifestu, AST a taint analýza a generování důkazů. Z archivu se v žádném okamžiku nic nespustí.

Může FXScan zaručit, že je resource bezpečný?

Ne a netvrdí to. Čistý report znamená, že v dodaném kódu nebyl nalezen žádný známý škodlivý vzor ani sledovatelná cesta ze síťového zdroje ke spuštění kódu. Nemůže vědět, co vzdálený server vrátí v budoucnu, a nečitelné archivy hlásí jako neanalyzovatelné, ne jako čisté.

Související čtení

Pomozte budovat bezpečnější ekosystém FiveM

Hláste hrozby, přispívejte detekcemi, účastněte se výzkumu nebo budujte open-source nástroje s komunitou Titan.