面向内网与业务系统的一体化漏洞发现、评估与闭环管理平台
自用工作小站是一个自托管的安全运营工具,帮助安全团队、运维与研发在 已授权资产范围内持续发现漏洞、验证可利用性并跟踪处置闭环, 同时为团队协作与合规审计提供完整、可追溯的能力底座。
核心目标
我们解决什么问题
不止“扫得出”,更要“证得实、处得掉”,让漏洞管理真正落地。
- 1持续发现内网与业务系统的安全漏洞覆盖资产暴露面、Web 应用、主机配置、弱口令、密钥泄露、注入与 SSRF 等多维度风险。
- 2从“发现”走向“闭环”主动验证漏洞可利用性以降低误报,按风险评级排序处置,跟踪每条漏洞直至修复闭环。
- 3支撑团队协作与合规审计多租户隔离、RBAC 四角色分权、100% 操作留痕,满足等保测评与内审材料准备。
主要使用场景
按场景部署,贴合你的安全节奏
同一套引擎,面向不同团队角色提供契合的工作方式。
内网安全
资产自动发现梳理暴露面,周期性深度扫描识别弱口令、未授权服务与配置缺陷。
上线前排查
业务上线前快速 + 主动验证,输出可定位、可追溯的漏洞清单,避免带病上线。
等保 / 合规审计
全量审计日志与 RBAC 分权,报告可导出并跨任务对比,满足测评与内审。
DevSecOps
通过 API 与 Webhook 嵌入 CI/CD,高危即告警、可阻断,安全成为研发节奏的一部分。
目标用户
谁在用自用工作小站
面向需要“看清并管住授权资产风险”的团队与个人。
安全工程师 / 安全团队
日常漏洞排查、主动验证与闭环处置,对结果负责。
运维 / IT 管理员
梳理内网资产暴露面,发现未授权服务与配置缺陷。
研发 / DevSecOps
上线前卡点与流水线集成,把安全左移到交付环节。
合规 / 审计人员
获取可追溯的审计日志与合规报告,支撑等保与内审。
运行环境
部署形态与运行条件
自托管、浏览器访问、仅对授权资产生效。
运行条件
- 形态:自托管 Web 应用(前端控制台 + 后端扫描引擎)。
- 访问:浏览器访问 HTTPS 控制台;后端提供 REST API。
- 扫描对象:用户录入的已授权内网资产 / 业务系统(IP、网段、域名、URL)。
- 隔离:多租户,每团队独立工作区,数据彼此强隔离。
- 依赖:标准现代浏览器(Chrome / Edge / Firefox / Safari 新版本)。
非功能约定
- 可用性:任务队列并发调度,大任务异步化不阻塞界面。
- 安全基线:严格 CSP(无 unsafe-inline / unsafe-eval)、JWT 撤销、登出失效、SECRET_KEY 启动校验。
- 可观测:扫描进度、风险趋势、操作日志均可在控制台查看。
- 集成:API 驱动编排 + Webhook(HMAC 签名)推送告警至 IM / 工单系统。
功能范围与约束
做什么,不做什么
清晰的范围边界,便于开发与验收对齐预期。
功能范围(In Scope)
- 资产自动发现(网段 / 端口探测与入库)。
- 插件化漏洞检测(32+ 插件,多维度覆盖)。
- 扫描策略:快速 / 深度 / 自定义三种模式。
- CVSS v3.1 风险评级(严重 / 高危 / 中危 / 低危)。
- 主动验证(在授权资产上验证可利用性,降误报)。
- 报告导出(PDF / Excel)与跨任务差异对比。
- RBAC 四角色、多租户隔离、100% 审计日志。
- Webhook 告警与 API 任务编排。
约束与边界(Out of Scope / 限制)
- 仅对已授权资产发起扫描;未授权第三方目标严禁主动攻击。
- 主动测试(最大强度)仅限授权 / 受控目标,不做无差别广扫。
- 不提供 0day 武器化利用、不绕过授权、不以绕过防护为产品目标。
- 所有扫描与操作均留痕可审计,无法“隐身”运行。
- 不替代 WAF / IDS 等防护设备,定位为“发现与闭环”工具。
合规边界:本平台仅限在已获授权的资产范围内使用,所有扫描行为均记录审计日志。
任何将本平台用于未授权目标的行为均违反使用条款与相关法律,平台本身也通过授权校验与操作留痕予以约束。
输出格式规范
扫描产物与数据契约
统一的漏洞记录结构与评级口径,便于下游处置、对接与审计。
漏洞记录字段(Finding Schema)
| 字段 | 说明 | 示例 / 取值 |
|---|---|---|
finding_id | 漏洞唯一标识 | 全局唯一 UUID |
target | 所属资产 / 目标 | IP / 域名 / URL |
type | 漏洞类型 | CWE-79 / CWE-89 / 弱口令 … |
severity | 风险评级 | critical / high / medium / low |
cvss | CVSS v3.1 基础分 | 0.0 – 10.0 |
location | 命中位置 | 路径 / 参数 / 端口 |
evidence | 证据 / PoC 片段 | 响应片段或验证结果 |
status | 处置状态 | 待处理 / 修复中 / 已闭环 / 误报 |
owner | 责任人 | 工作区内用户 |
discovered_at | 发现时间 | ISO-8601 时间戳 |
remediation | 处置建议 | 结构化修复指引 |
风险评级口径
严重 CVSS 9.0–10.0
高危 CVSS 7.0–8.9
中危 CVSS 4.0–6.9
低危 CVSS 0.1–3.9
报告与审计产物
| 产物 | 格式 | 用途 |
|---|---|---|
| 扫描报告 | PDF / Excel | 可读报告与明细表,支持导出 |
| 任务差异 | 跨任务对比 | 追踪风险变化趋势与闭环率 |
| 审计日志 | 结构化记录 | 操作人/角色、类型、目标、时间、结果 |