www.ocf.io có an toàn không? Điểm bảo mật 88/100 | CyStack
www.ocf.io
Remote shell and file transfer (SSH/SFTP) –
Open Computing Facility
the open computing facility is an all-volunteer student organization dedicated to free and open-source computing for all uc berkeley students.
Lĩnh vực
–
Nguồn gốc
Hoa Kỳ
Xếp hạng toàn cầu
#3.536.682
Xếp hạng tại Hoa Kỳ
#1.061.980
Cập nhật lúc
B88/100
Mức an toàn
Tốt
Độ tin cậy dữ liệu
Cao
Phạm vi đã kiểm tra
96,7%
Điểm càng cao, hệ thống càng ghi nhận được nhiều biện pháp bảo vệ quan sát từ bên ngoài. Trang này không nhằm chứng nhận website uy tín, hợp pháp hay hoàn toàn không có lỗ hổng.
Trang web “www.ocf.io” có an toàn không?
Tính đến 22:16 ngày 15/9/2026, www.ocf.io đạt 88/100 điểm an toàn (đạt hạng B: “Tốt”). Hệ thống quét tự động của CyStack ghi nhận 6 vấn đề cần xem xét sau khi kiểm tra 96,7% hạng mục. Chủ sở hữu website nên ưu tiên khắc phục “Các CVE tiềm năng đã được ghi nhận có khai thác”, sau đó rà soát các mục còn lại theo mức độ ảnh hưởng.
Có dấu hiệu lừa đảo, phishing hoặc mã độc nào liên quan đến www.ocf.io không?
CyStack chưa ghi nhận www.ocf.io hay hạ tầng liên quan trong bất kỳ danh sách cảnh báo lừa đảo, phishing hoặc mã độc nào tại thời điểm quét, sau khi đối chiếu 5 nguồn danh tiếng trực tuyến. Kết quả này phản ánh quan sát từ bên ngoài, không đảm bảo website an toàn tuyệt đối và không xác nhận tư cách pháp lý hay uy tín của tổ chức.
Điều gì đang ảnh hưởng đến độ an toàn của www.ocf.io?
Chứng thư SSL hợp lệ vẫn chưa đủ để khẳng định www.ocf.io là website an toàn, uy tín hay không có dấu hiệu lừa đảo. Để đánh giá toàn diện hơn, báo cáo còn kiểm tra phishing và mã độc, email lộ lọt, IP và cổng mở, tên miền phụ, công nghệ cùng các CVE có thể liên quan đến phiên bản ghi nhận được.
www.ocf.io có dùng HTTPS và chứng thư SSL còn hợp lệ không?
www.ocf.io đang dùng chứng thư SSL hợp lệ tại thời điểm đánh giá, có hiệu lực đến ngày 13 tháng 12, 2026. Trạng thái này có thể thay đổi khi chứng thư hết hạn hoặc máy chủ đổi cấu hình.
Dữ liệu được tổng hợp từ các hệ thống giám sát an ninh mạng của CyStack
CyStack tổng hợp kết quả quét từ các hệ thống giám sát an ninh mạng nội bộ, bao gồm CyStack VulnScan và CyStack Threat Intelligence, cùng các nguồn dữ liệu công khai trên Internet. Quá trình đánh giá chỉ quan sát và phân tích thông tin sẵn có, không đăng nhập trái phép, thử mật khẩu, gửi mã khai thác hay làm thay đổi, gián đoạn hệ thống được đánh giá.
Có 3 tiêu chí không đạt hoặc cảnh báo có ảnh hưởng lớn nhất tới kết quả của www.ocf.io.
Các CVE tiềm năng đã được ghi nhận có khai thácTìm thấy 1 ứng viên đã biết bị khai thác, nhưng dấu vân tay sản phẩm bên ngoài cần được xác minh.Nghiêm trọng
Vì sao cần quan tâm
Kiểm tra này xác định liệu một ứng viên CVE có thể áp dụng có đồng thời nằm trong danh mục Known Exploited Vulnerabilities (KEV) của CISA hay không. Kết quả dương tính nghĩa là lỗ hổng đó đã bị dùng trong các cuộc tấn công thực tế và cần điều tra khẩn cấp, nhưng vẫn phải xác nhận phần mềm đang cài có thực sự bị ảnh hưởng hay không.
Nên làm gì
Xác minh ngay sản phẩm đang cài và làm theo hướng dẫn của CISA cùng nhà cung cấp về biện pháp giảm thiểu, vá lỗi hoặc nâng cấp nếu sản phẩm bị ảnh hưởng.
Bằng chứng và phạm vi kiểm tra
Lỗ hổng đã ghi nhận bị khai thác:
1
Tổng ứng viên lỗ hổng đã biết bị khai thác:
1
Mã CVE có khả năng liên quan:
CVE-2023-44487, CVE-2025-23419
Mã CVE có khả năng liên quan đang hiển thị:
CVE-2023-44487, CVE-2025-23419
Tổng số lỗ hổng có khả năng liên quan:
2
Số lỗ hổng có khả năng liên quan đang hiển thị:
2
Đã hoàn tất đối chiếu lỗ hổng bị khai thác:
Có
Hoàn tất:
Có
Sản phẩm đã đối chiếu:
1
Sản phẩm đủ dữ liệu để đối chiếu:
1
Không hiển thị 16 trường bằng chứng bổ sung tại đây.
Bảo vệ chống giả mạo email (DMARC)Không tìm thấy bản ghi DMARC cho tên miền email có thể đăng ký.Cao
Vì sao cần quan tâm
DMARC cho phép chủ tên miền hướng dẫn nơi nhận xử lý thư khi địa chỉ From hiển thị không được SPF hoặc DKIM xác minh. Nếu thiếu DMARC, kẻ tấn công có nhiều cơ hội giả mạo tên miền trong email lừa đảo.
Nên làm gì
Công bố bản ghi DMARC tại _dmarc, bắt đầu bằng việc thu thập báo cáo và xác nhận các nguồn gửi hợp lệ trước khi áp dụng chính sách chặn.
Các CVE có thể liên quan đến phiên bản phát hiện đượcTìm thấy 2 ứng viên CVE có khả năng áp dụng, trong đó 1 ứng viên mức high hoặc critical.Cao
Vì sao cần quan tâm
Kiểm tra này chỉ đối chiếu sản phẩm quan sát được khi có phiên bản đáng tin cậy và định danh CPE chính xác, sử dụng dữ liệu áp dụng từ National Vulnerability Database (NVD). Mọi kết quả khớp chỉ là đầu mối, chưa phải lỗ hổng đã xác nhận vì phần mềm cài đặt có thể đã chứa bản vá hoặc khác với phiên bản hiển thị ra Internet.
Nên làm gì
–
Hệ điều hành
Hạ tầng công khai và phần mềm có thể quan sát
Mỗi địa chỉ IP công khai được nhóm cùng dịch vụ đang mở, sản phẩm đã nhận diện và các CVE có khả năng liên quan đến phiên bản quan sát được.
Đã hoàn tất kiểm thử 58 cổng TCP
169.229.226.23death.ocf.berkeley.edu
2 dịch vụ đang mở2 sản phẩm đã nhận diện
Nhà cung cấp hạ tầng hoặc mạngChưa xác định được nhà cung cấp
Vị trí mạng–
ASN–
80HTTPNginx2 CVE có thể liên quan
Sản phẩmPhiên bảnLỗ hổng có thể liên quan
2607:f140:8801::1:23death.ocf.berkeley.edu
0 dịch vụ đang mở
Nhà cung cấp hạ tầng hoặc mạngChưa xác định được nhà cung cấp
Vị trí mạng–
ASN–
Không quan sát thấy dịch vụ đang mở trên địa chỉ này trong các cổng đã kiểm tra.
Email @ocf.io có xuất hiện trong dữ liệu lộ lọt hoặc nhật ký của phần mềm đánh cắp thông tin (infostealer) không?
Chưa tìm thấy bản ghi gắn với địa chỉ email @ocf.io trong dữ liệu hiện có. Kết quả này không loại trừ những sự cố chưa được ghi nhận.
www.ocf.io đang công khai những IP, dịch vụ và cổng nào?
Ghi nhận được 2 IP công khai và 2 cổng đang mở của www.ocf.io. Cổng mở không tương đương với việc có lỗ hổng, nhưng chủ sở hữu website nên cập nhật thường xuyên và giới hạn truy cập cho từng dịch vụ công khai.
Đã phát hiện được bao nhiêu tên miền phụ của ocf.io?
Ghi nhận 171+ tên miền phụ công khai của ocf.io. Danh sách này giúp nhận biết thêm các cổng vào như API, hệ thống quản trị hay môi trường thử nghiệm, nhưng không có nghĩa tên miền phụ nào cũng có rủi ro.
Xác nhận chính xác gói phần mềm đang cài và đọc cảnh báo của nhà cung cấp. Nếu bản cài đặt thực sự bị ảnh hưởng, hãy áp dụng bản vá hoặc nâng cấp lên phiên bản đã sửa lỗi.
Bằng chứng và phạm vi kiểm tra
Nguồn dữ liệu:
nvd
Liên kết nguồn:
https://nvd.nist.gov/
Sản phẩm phần mềm phát hiện:
1
Sản phẩm đủ dữ liệu để đối chiếu:
1
Sản phẩm đã đối chiếu:
1
Sản phẩm chưa thể đối chiếu:
0
Lỗ hổng có khả năng liên quan:
2
Tổng số lỗ hổng có khả năng liên quan:
2
Số lỗ hổng có khả năng liên quan đang hiển thị:
2
Mã CVE có khả năng liên quan:
CVE-2023-44487, CVE-2025-23419
Không hiển thị 16 trường bằng chứng bổ sung tại đây.
The HTTP/2 protocol allows a denial of service (server resource consumption) because request cancellation can reset many streams quickly, as exploited in the wild in August through October 2023.
When multiple server blocks are configured to share the same IP address and port, an attacker can use session resumption to bypass client certificate authentication requirements on these servers. This vulnerability arises when TLS Session Tickets https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_ticket_key are used and/or the SSL session cache https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_cache are used in the default server and the default server is performing client certificate authentication.
Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.
The HTTP/2 protocol allows a denial of service (server resource consumption) because request cancellation can reset many streams quickly, as exploited in the wild in August through October 2023.
When multiple server blocks are configured to share the same IP address and port, an attacker can use session resumption to bypass client certificate authentication requirements on these servers. This vulnerability arises when TLS Session Tickets https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_ticket_key are used and/or the SSL session cache https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_cache are used in the default server and the default server is performing client certificate authentication.
Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.