自用工作小站
产品介绍

面向内网与业务系统的一体化漏洞发现、评估与闭环管理平台

自用工作小站是一个自托管的安全运营工具,帮助安全团队、运维与研发在 已授权资产范围内持续发现漏洞、验证可利用性并跟踪处置闭环, 同时为团队协作与合规审计提供完整、可追溯的能力底座。

核心目标

我们解决什么问题

不止“扫得出”,更要“证得实、处得掉”,让漏洞管理真正落地。

  • 1持续发现内网与业务系统的安全漏洞覆盖资产暴露面、Web 应用、主机配置、弱口令、密钥泄露、注入与 SSRF 等多维度风险。
  • 2从“发现”走向“闭环”主动验证漏洞可利用性以降低误报,按风险评级排序处置,跟踪每条漏洞直至修复闭环。
  • 3支撑团队协作与合规审计多租户隔离、RBAC 四角色分权、100% 操作留痕,满足等保测评与内审材料准备。
主要使用场景

按场景部署,贴合你的安全节奏

同一套引擎,面向不同团队角色提供契合的工作方式。

内网安全

资产自动发现梳理暴露面,周期性深度扫描识别弱口令、未授权服务与配置缺陷。

上线前排查

业务上线前快速 + 主动验证,输出可定位、可追溯的漏洞清单,避免带病上线。

等保 / 合规审计

全量审计日志与 RBAC 分权,报告可导出并跨任务对比,满足测评与内审。

DevSecOps

通过 API 与 Webhook 嵌入 CI/CD,高危即告警、可阻断,安全成为研发节奏的一部分。

目标用户

谁在用自用工作小站

面向需要“看清并管住授权资产风险”的团队与个人。

安全工程师 / 安全团队

日常漏洞排查、主动验证与闭环处置,对结果负责。

运维 / IT 管理员

梳理内网资产暴露面,发现未授权服务与配置缺陷。

研发 / DevSecOps

上线前卡点与流水线集成,把安全左移到交付环节。

合规 / 审计人员

获取可追溯的审计日志与合规报告,支撑等保与内审。

运行环境

部署形态与运行条件

自托管、浏览器访问、仅对授权资产生效。

运行条件

  • 形态:自托管 Web 应用(前端控制台 + 后端扫描引擎)。
  • 访问:浏览器访问 HTTPS 控制台;后端提供 REST API。
  • 扫描对象:用户录入的已授权内网资产 / 业务系统(IP、网段、域名、URL)。
  • 隔离:多租户,每团队独立工作区,数据彼此强隔离。
  • 依赖:标准现代浏览器(Chrome / Edge / Firefox / Safari 新版本)。

非功能约定

  • 可用性:任务队列并发调度,大任务异步化不阻塞界面。
  • 安全基线:严格 CSP(无 unsafe-inline / unsafe-eval)、JWT 撤销、登出失效、SECRET_KEY 启动校验。
  • 可观测:扫描进度、风险趋势、操作日志均可在控制台查看。
  • 集成:API 驱动编排 + Webhook(HMAC 签名)推送告警至 IM / 工单系统。
功能范围与约束

做什么,不做什么

清晰的范围边界,便于开发与验收对齐预期。

功能范围(In Scope)

  • 资产自动发现(网段 / 端口探测与入库)。
  • 插件化漏洞检测(32+ 插件,多维度覆盖)。
  • 扫描策略:快速 / 深度 / 自定义三种模式。
  • CVSS v3.1 风险评级(严重 / 高危 / 中危 / 低危)。
  • 主动验证(在授权资产上验证可利用性,降误报)。
  • 报告导出(PDF / Excel)与跨任务差异对比。
  • RBAC 四角色、多租户隔离、100% 审计日志。
  • Webhook 告警与 API 任务编排。

约束与边界(Out of Scope / 限制)

  • 仅对已授权资产发起扫描;未授权第三方目标严禁主动攻击。
  • 主动测试(最大强度)仅限授权 / 受控目标,不做无差别广扫。
  • 不提供 0day 武器化利用、不绕过授权、不以绕过防护为产品目标。
  • 所有扫描与操作均留痕可审计,无法“隐身”运行。
  • 不替代 WAF / IDS 等防护设备,定位为“发现与闭环”工具。
合规边界:本平台仅限在已获授权的资产范围内使用,所有扫描行为均记录审计日志。 任何将本平台用于未授权目标的行为均违反使用条款与相关法律,平台本身也通过授权校验与操作留痕予以约束。
输出格式规范

扫描产物与数据契约

统一的漏洞记录结构与评级口径,便于下游处置、对接与审计。

漏洞记录字段(Finding Schema)

字段说明示例 / 取值
finding_id漏洞唯一标识全局唯一 UUID
target所属资产 / 目标IP / 域名 / URL
type漏洞类型CWE-79 / CWE-89 / 弱口令 …
severity风险评级critical / high / medium / low
cvssCVSS v3.1 基础分0.0 – 10.0
location命中位置路径 / 参数 / 端口
evidence证据 / PoC 片段响应片段或验证结果
status处置状态待处理 / 修复中 / 已闭环 / 误报
owner责任人工作区内用户
discovered_at发现时间ISO-8601 时间戳
remediation处置建议结构化修复指引

风险评级口径

严重 CVSS 9.0–10.0 高危 CVSS 7.0–8.9 中危 CVSS 4.0–6.9 低危 CVSS 0.1–3.9

报告与审计产物

产物格式用途
扫描报告PDF / Excel可读报告与明细表,支持导出
任务差异跨任务对比追踪风险变化趋势与闭环率
审计日志结构化记录操作人/角色、类型、目标、时间、结果

开始守护你的资产安全

免费注册一个独立工作区,立即体验一体化漏洞排查与闭环管理。

免费注册工作区