概述
我们检查网站或 Web 应用中真正可被利用的地方,并封堵攻击者的入口——无论您是在事故之前还是之后找到我们。如果站点已被入侵,首要任务不是删除文件,而是找到入口:不找入口的清理,只会把下一次感染推迟几天。
核心优势
01
有证据的发现,而不是扫描器输出
每一项问题都附带代码或配置中的确切位置、攻击者能用它做什么,以及修复步骤,按真实风险排序,而不是从工具里复制来的几百条提示性警告。
02
清除感染的同时封堵入口
我们清除注入的代码、后门、被添加的计划任务和账号,同时修复被利用的漏洞。否则站点会自行再次被感染。
03
交付的是加固过的系统,而不只是修好的
依赖升级到仍在获得补丁的版本、正确的文件权限、把密钥移出版本库、安全响应头,以及通过实际恢复验证过的备份。您会拿到完整的变更清单。
我们的工作方式
- 01
需求梳理
在提出任何方案之前,先厘清现有系统、约束条件和业务目标。
01需求梳理
在提出任何方案之前,先厘清现有系统、约束条件和业务目标。
- 02
架构设计
设计系统结构、数据模型与集成点。决策形成文档,而非临场发挥。
- 03
开发实施
以短迭代交付,代码经过评审,预发布环境随时可查看。
03开发实施
以短迭代交付,代码经过评审,预发布环境随时可查看。
- 04
测试与质量
每次发布前完成自动化测试以及性能与安全检查。
- 05
上线与支持
带回滚方案上线,之后持续监控与迭代。
05上线与支持
带回滚方案上线,之后持续监控与迭代。
应用场景
网站被入侵或被标记为危险
页面被注入代码、跳转到其他域名、浏览器出现警告,或被主机商暂停服务。
上线前或签约前的检查
应用即将进入生产环境,或者客户与合作方在开放数据访问之前要求提供已检查的证明。
依赖陈旧的历史遗留应用
运行在已停止安全更新的版本上,模块无人维护,访问账号多年未清理的平台。
技术栈
OWASP Top 10OWASP ASVSComposer auditWPScanModSecurityFail2banCSPHSTSOWASP Top 10OWASP ASVSComposer auditWPScanModSecurityFail2banCSPHSTSOWASP Top 10OWASP ASVSComposer auditWPScanModSecurityFail2banCSPHSTS
ModSecurityFail2banCSPHSTSOWASP Top 10OWASP ASVSComposer auditWPScanModSecurityFail2banCSPHSTSOWASP Top 10OWASP ASVSComposer auditWPScanModSecurityFail2banCSPHSTSOWASP Top 10OWASP ASVSComposer auditWPScan