You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Google Cloud Run实例收到TsunamiSecurityScanner请求,是否为攻击或谷歌检测?

关于Cloud Run收到TsunamiSecurityScanner请求的分析与应对

判断结论

这不是谷歌官方的常规安全检测,而是外部攻击者利用开源的Tsunami Security Scanner发起的恶意漏洞探测行为。

关键依据

  • Tsunami是谷歌开源的通用安全扫描工具,但开源属性意味着任何攻击者都可以下载、编译并使用它发起扫描,并非谷歌内部专属工具。
  • 谷歌官方的安全检测(如Google Security Scanner)会在GCP安全命令中心生成明确告警记录,且请求标识会带有官方认证的特征,你这里安全中心无相关记录,完全不符合官方检测的特征。

行为性质

Tsunami是综合型漏洞扫描器,这类请求属于预攻击阶段的探测行为:它会尝试识别你的Cloud Run服务是否存在常见漏洞(包括JNDI注入、SQL注入、未授权访问、敏感路径暴露等),虽然目前还没到实际利用的步骤,但已经属于恶意扫描范畴,需要警惕后续可能的攻击尝试。

应对建议

  • 启用Cloud Run身份验证:如果你的服务不需要公开匿名访问,配置为仅允许授权的用户/服务账号访问,直接阻断无权限的扫描请求。
  • 配置Cloud Armor规则:添加WAF规则,拦截请求头或内容中带有TsunamiSecurityScanner标识的流量,同时可以设置请求频率限制,防止大规模扫描消耗资源。
  • 针对性加固服务:结合你的Python/Node.js服务特性,排查常见漏洞:比如Node.js的依赖漏洞、Python框架的路径遍历风险、未授权的API端点等,及时修复并更新依赖。
  • 持续监控日志:保留相关扫描日志,一旦发现有超出探测范围的恶意请求(如尝试注入payload),及时通过GCP的安全工具响应。

内容的提问来源于stack exchange,提问作者dmicha02

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.11 13:03:19