杭州安恒信息技术股份有限公司(股票代码:688023)成立于2007年,2019年登陆科创板,专注于网络信息安全,致力于成为数字安全领先企业

明鉴
82.02条评价399次浏览
所属厂商:
交付方式:
定价方式:
适用客户规模(/人):
价格区间:
SAAS付费周期:
公司介绍:
产品详情
一、产品定位与技术理念
明鉴自动化渗透测试平台是安恒信息基于AI+安全攻防知识库构建的智能攻击模拟系统,旨在解决传统渗透测试的三大痛点:
- 人力依赖严重:人工渗透周期长(平均2-3周/项目),高级安全人才稀缺;
- 覆盖范围有限:复杂业务逻辑漏洞(如金融交易篡改)难以被标准化工具发现;
- 响应滞后:修复验证需二次人工介入,风险暴露窗口期长。
平台通过 “AI决策引擎” + “自动化攻击链” + 实时防御验证 三位一体架构,实现 7×24小时持续攻防演练,将渗透效率提升10倍以上,漏洞检出率较传统扫描器提高40%-60%。
二、核心架构解析
1. 智能决策层(AI Brain)
- 攻击图谱生成引擎
- 输入:资产指纹(CMS类型、中间件版本、API接口)、威胁情报(CVE漏洞库、玄武实验室攻防数据)
- 输出:动态攻击路径图(如:
端口开放→Jenkins未授权→命令执行→内网横向移动) - 技术实现:基于强化学习算法模拟APT组织TTPs(战术、技术、过程),优先选择高成功率攻击向量。
- 漏洞利用可行性评估
- 采用贝叶斯风险模型计算漏洞利用概率:
P(Exploit) = f(CVSS评分, 漏洞公开EXP存在性, 目标环境补丁状态, 业务关键性)
- 输出:自动化渗透的攻击优先级列表(TOP 10高危路径先行)
2. 自动化执行层(Attack Bot)
- 多阶段攻击模块化设计
- 阶段
- 技术实现
- reconnaissance
- 被动流量分析(镜像交换机流量)+ 主动指纹探测(无字典Web路径扫描)
- 漏洞探测
- 深度Payload库(2000+种),支持语义级SQL注入/命令注入检测(非正则匹配)
- 漏洞利用
- 集成虚拟化沙箱:自动验证RCE漏洞并捕获Shell(输出截图/录像)
- 横向移动
- 内网代理自动部署(Meterpreter类模块)、凭证爆破(适配国内常见OA/CRM系统)
- 数据渗出
- 模拟数据窃取(生成伪敏感文件外传测试)
- 关键技术突破
- 动态Payload绕过技术:
- WAF绕过:通过HTTP参数污染(HPP)、JSON/XML格式变异、字符集模糊编码动态生成攻击载荷
- 示例:对SQL注入载荷进行多层转换:
原始:' OR 1=1-- 变异:%2527%2500 OR 1%23a%0d/*!12345UNION*/SELECT
- 业务逻辑漏洞挖掘:
- 基于业务流程画像:录制用户操作序列(登录→支付→审批),自动篡改参数(订单金额、ID序列)
- 检测:越权访问(水平/垂直)、流程绕过(优惠券重复使用)、竞争条件漏洞
3. 云端知识库与防御联动
- 安恒玄武实验室威胁情报驱动
- 实时注入在野攻击数据(如新型勒索软件攻击链)、0day漏洞POC(平均早于CVE披露3天)
- 与明御防火墙(WAF)联动作业
- 渗透阶段:自动关闭WAF规则,验证漏洞真实性
- 修复阶段:开启WAF虚拟补丁,生成防护日志作为修复证据
三、功能模块详解
1. 全栈资产攻击面管理
- 支持资产类型:
- Web应用(含Vue/React等前端框架)
- API接口(Swagger解析+模糊测试)
- 移动端(Android/iApp反编译,检测硬编码密钥)
- 云原生:K8s配置审计(etcd未授权)、容器镜像漏洞
- 攻击面可视化:
- https://example.com/attack-surface-map.png
- (动态展示:外部暴露端口→关联漏洞数→受影响业务系统)
2. AI渗透机器人工作流
graph TD
A[资产发现] --> B(漏洞扫描)
B --> C{是否存在高危漏洞?}
C -->|是| D[自动化利用验证]
C -->|否| E[业务逻辑遍历测试]
D --> F[生成漏洞报告]
E --> F
F --> G[修复方案推送]
G --> H[防御设备联动验证]
3. 红蓝对抗支持
- 自定义攻击场景:
- 模拟APT组织(如Lazarus Group)的TTPs
- 注入定制化攻击载荷(如行业专属恶意软件)
- 防守方视角输出:
- 攻击链路回溯图:标记防御失效节点(如EDR未告警的横向移动)
- 安全设备有效性评分:WAF拦截率、IDS检测覆盖率
4. 合规与报告系统
- 等保2.0合规关联:
- 自动映射漏洞至等保要求项(如“入侵防范措施不足”对应等保3.1.3.3条款)
- 报告模板引擎:
- 金融行业:突出交易篡改、数据泄露风险
- 政府机构:强调供应链攻击防护建议
四、技术优势与创新点
- AI驱动的渗透决策
- 首创攻击路径概率预测模型,动态调整渗透策略
- 示例:检测到目标为Java应用 → 优先尝试Log4j RCE、Fastjson反序列化
- 国产化深度适配
- 支持麒麟/统信OS、达梦/人大金仓数据库的漏洞检测
- 内置信创环境专用EXP库(如龙芯架构下的栈溢出利用)
- DevSecOps流水线集成
- 提供REST API对接Jenkins/GitLab:
curl -X POST https://mingjian/api/scan -H "Token: YOUR_KEY" -d '{"url":"https://app-pre"}'
- 阻断高危漏洞构建:CVSS≥9.0时自动终止发布
五、典型部署方案
1. 云原生架构(推荐)
[明鉴SaaS平台] ↑↓ API [客户VPC] ├── 云代理(部署于业务区,流量镜像) ├── 内网探针(跳板机,执行横向移动测试) └── 与安恒天池云平台对接(统一威胁分析)
优势:30分钟快速上线,无需硬件投入
2. 混合部署模式
- 控制中心:本地私有化部署(满足等保隔离要求)
- 扫描引擎:分布式部署于各区域网络(DMZ区/生产网/办公网)
- 数据同步:通过加密通道上传至本地控制台
六、局限性与优化方向
- 当前局限
- 高度定制业务系统(如航天控制系统)需人工规则配置
- 反爬虫/人机验证场景需手动注入Cookie
- V3.0规划
- 大语言模型(LLM)辅助:自动编写EXP(输入CVE描述 → 输出利用代码)
- 攻击仿真沙盒:克隆生产环境进行0day漏洞无损测试
总结
安恒明鉴自动化渗透测试平台通过 “AI决策-自动化攻击-防御验证”闭环,重构了渗透测试的效率和深度。其核心价值不仅在于替代70%重复性人工渗透任务,更在于将持续攻防能力融入企业安全运营体系,为金融、政府、能源等关基行业提供符合等保2.0/关基条例的实战化安全验证工具。在信创国产化替代浪潮下,该平台凭借本土化漏洞库、国产环境适配能力,已成为国内自动化渗透测试领域的标杆解决方案。
展开更多
案例介绍
暂无内容
版权/专利
暂无内容
评价

"客观"-"真实"-"中立"-"专业"点评,每项不少于20字,总字数不少于90字,帮助更多迷茫的IT人。点评完即可现金抽奖,满5个送笔记本/平板活动支架;10个送扫地机器人;20个送VIP视频会员。
评分标准及明细
0-20分
很糟糕功能/性能/服务等基本无法使用
20-40分
较差功能/性能/服务等存在较多问题
40-60分
一般行业同类平均水平,凑活够用
60-80分
还不错行业上游水平,能满足大部分使用需求
80-100分
优秀行业领先水平,只有20%左右评比对象满足这个标准
总评分
项目
评分
同类平均分
综合
82
82
兼容性
70
74
稳定性
90
84
易用性
80
88
性能
80
84
市场占有率
80
84
功能
80
80
扩展性
70
76
美观度
80
82
技术服务
90
80
性价比
90
84
时间排序↓
最新
精华
2 条评论

向我咨询

发表评论






