火线安全(北京安全共识科技有限公司)成立于2020年3月,通过“洞态IAST+白帽社区”双轮驱动,为企业覆盖DevSecOps全周期:开源IAST在开发测试阶段实时检出漏洞并定位代码行;实名邀请制的火线Zone社区汇聚万名白帽,提供众测、渗透测试、攻防演练、资产测绘等持续服务

安全众测
公司介绍:
产品详情
火线安全众测产品由“火线Zone社区 + 众测管理平台”两部分组成,面向企业提供的核心服务形态为“定向众测项目”。其技术实现与流程如下:
1. 资源池
• 白帽侧:邀请制 + 人脸 + 实名认证,注册白帽约 1 万人,月活 40 %;白帽等级按 Rank 动态排序,Top10 火线榜实时公开。
• 工具侧:为白帽免费提供资产测绘、子域名爆破、指纹识别、漏洞扫描、洞态 IAST 被动插桩等 10 余款云工具,累计调用 200 万次。
2. 项目生命周期
① 立项:企业线上提交《众测需求表》,平台 1 个工作日内完成业务访谈、资产梳理、风险定级。
② 排期:系统根据需求自动匹配 ≥ 30 名符合技能标签的白帽(可追加至 100 人),并生成《测试授权书》及《保密协议》。
③ 测试:
– 统一 VPN + 跳板机接入,全流量镜像落盘,所有请求经平台转发并加签;
– 行为审计:实时比对每条请求与攻击链模型,定位攻击阶段、源 IP、利用位置;
– 异常阻断:出现扫描器高频、目录穿越、数据导出等高危动作即自动冻结账号并通知客户。
④ 交付:
– 漏洞提交→平台初审(重复、误报过滤)→企业复审→状态流转(已修复/已忽略);
– 每漏洞包含:CVSS 向量、复现请求包、定位截图、修复建议、代码 diff 示例;
– 项目结束输出《众测总结报告》(含漏洞分布、攻击路径图、修复优先级、复测结论)。
3. 平台能力
• 资产中心:自动合并域名、IP、端口、服务、指纹,形成动态资产树;
• 漏洞中心:支持 250+ CWE/OWASP 分类,状态流转、指派、SLA 提醒;
• 仪表盘:实时滚动漏洞、白帽贡献、修复进度;可导出 PDF/Excel;
• API:RESTful,可对接 Jira、禅道、企业微信,实现漏洞单自动同步。
4. 测试范围
Web、移动 App(Android/iOS)、小程序、API、IoT 固件、内网系统、云原生容器集群。
5. 计费与合规
• 模式:结果制(按有效漏洞数计费)或项目制(固定总价含复测);
• 合同:三方《众测服务合同》《保密协议》《授权测试书》;
• 数据留存:流量日志、漏洞详情加密存储 3 年,仅客户与监管单位可审计。
案例介绍
版权/专利










