返回产品
AUTHORIZED SECURITY ASSESSMENT

AI-SECURITY

面向合法授权安全测试场景的 AI 原生安全评估产品。

将安全扫描、风险分析、任务编排和结果整理结合起来,帮助技术人员更高效地理解系统风险。

本产品仅用于获得明确授权的安全测试、风险评估和研究场景。
产品形态AI 安全评估与修复工作台
评估对象Git 仓库 · IP · 网段 · 域名 · URL
扫描模式快速 · 标准 · 深度
部署方式Docker Compose · 私有化
AI-SECURITY / VISUALANIMATED PREVIEW
AI-SECURITY 产品宣传动图

把分散的风险信号,整理成可以采取行动的安全判断。

01 / PROBLEM

为什么做 AI-SECURITY

01

项目、目标与工具彼此分散

代码仓库、黑盒目标、扫描工具和报告分别管理,授权范围与评估进度很难形成统一视图。

02

扫描结果缺少上下文

不同工具输出大量信号,仍需要人工判断证据、影响与优先级,误报和重复项会拖慢决策。

03

发现到修复缺少闭环

报告生成后,代码修改、远程处置、验证与审计经常回到分散的人工流程。

02 / WORKFLOW

从现场到结果

01

确认授权范围

先定义允许评估的仓库、IP、网段、域名或 URL,以及时间与操作边界。

02

创建评估项目

选择代码仓库审计或黑盒目标组,并配置凭据、扫描模式和执行计划。

03

编排工具与 Agent

进行 MCP 预检、资产与服务识别,再按快速、标准或深度模式执行任务。

04

归纳证据与报告

AI 结合工具结果验证线索,形成包含严重度、证据和修复建议的结构化报告。

05

人工审核后处置

代码修复先审阅 Diff;远程修复先审阅风险、验证和回滚方案,再明确确认。

03 / CAPABILITIES

主要能力

01

项目化安全评估

用项目承载授权范围、目标、任务和报告,覆盖白盒代码审计与黑盒评估。

  • 单个或多个 Git 仓库
  • IP、CIDR、域名与 URL 目标组
  • 仓库认证与目标配置集中管理
02

Agent 任务编排

把不同深度的评估流程拆成可观察、可调度和可终止的任务树。

  • 快速、标准与深度扫描
  • 立即执行或定时任务
  • 目标、实例、Agent、工具和发现进度
03

MCP 与 Skills

接入发现、识别和低风险验证工具,并按任务上下文选择合适技能。

  • stdio 与 SSE 类型 MCP 服务
  • 工具健康检查、重试与重连
  • 导入配置并按标签匹配 Skills
04

结构化风险报告

将线索整理成便于技术人员和管理者共同理解的风险记录。

  • 严重度、CVSS、CVE / CWE
  • 目标、端点、证据、影响与修复建议
  • 执行摘要、方法说明与报告下载
05

AI 代码修复

针对已确认的白盒问题,在独立分支生成修改方案并展示实际差异。

  • 创建修复分支与文件变更计划
  • 完整 Git Diff 供人工审阅
  • 确认后再推送到代码托管平台
06

远程修复协作

对注册的 SSH 主机先只读探测,再给出可验证、可回滚的处置计划。

  • 风险、影响、验证与回滚说明
  • 状态变更前显式确认
  • 高风险操作单独接受并保留执行记录
04 / PRODUCT STRUCTURE

产品如何组成

01

PROJECT SCOPE

管理授权目标、目标组、Git 仓库和认证信息,把边界放在任务之前。

02

ORCHESTRATION

由后端任务、调度器和 Agent 组织不同扫描模式,并持续反馈执行进度。

03

AI & TOOLS

结合可配置模型、MCP 工具与 Skills,对证据进行归纳和低风险验证。

04

DATA & DELIVERY

使用 PostgreSQL、对象存储与报告模块沉淀结果,并通过 Docker Compose 私有部署。

05 / SCENARIOS

适用场景

代码上线前审计

对一个或多个授权 Git 仓库进行白盒检查,定位问题并准备可审阅的修复 Diff。

企业内部黑盒评估

在明确授权的 IP、网段、域名或 URL 范围内识别资产、服务与风险线索。

周期性风险复查

通过计划任务重复执行约定范围的检查,保留任务与报告供人工复查风险变化和修复进度。

修复协作与验证

把发现、处置方案、人工确认、执行记录和验证结果放进同一条工作链路。

06 / BOUNDARY & PROGRESS

边界与当前进度

PRODUCT BOUNDARY
01

必须获得明确授权

目标、范围、时间和可执行动作都应事先得到资产所有者或管理者授权。

02

不用于破坏性行为

产品边界不包含持久化、横向移动、窃取凭据、删除数据、拒绝服务等行为。

03

AI 结论需要专业复核

模型与工具输出用于辅助判断,风险定级和处置决策仍应由安全人员确认。

04

修复需要人工批准

代码推送和远程状态变更前必须确认,高风险操作还需要单独接受风险。

CURRENT STATUS

项目、扫描、报告和修复闭环已有可运行实现,目前处于持续开发与私有环境验证阶段。

已具备

项目、扫描与报告

前后端已具备项目管理、任务执行、进度和报告链路。

已具备

代码与远程修复闭环

已实现修复分支、Diff 审阅和远程处置确认流程。

进行中

深度模式与工具编排

持续完善 MCP 调用、证据质量、误报控制与报告表达。

下一步

私有化集成与团队治理

继续补强企业接入、权限、审计追踪和规模化稳定性。

07 / FAQ

常见问题

01AI-SECURITY 可以评估哪些对象?

支持面向一个或多个 Git 仓库的白盒代码审计,也支持对明确授权的 IP、CIDR 网段、域名和 URL 目标组进行黑盒评估。

02快速、标准和深度扫描有什么区别?

它们代表不同的任务深度与工具编排范围。实际使用时应根据授权范围、目标重要性和可接受的测试强度选择。

03报告里会包含哪些信息?

可整理严重度、CVSS、CVE / CWE、目标与端点、证据、影响分析、修复建议,并提供执行摘要和技术分析等内容。

04它会自动修改代码或远程主机吗?

不会绕过人工审核。代码修复会在独立分支展示变更计划和 Git Diff;远程修复会先展示风险、验证与回滚方案,确认后才执行。

05它可以代替安全专家吗?

不能。AI 和工具用于提高编排、分析与整理效率,风险确认、合规判断和处置决策仍需要专业人员负责。

06是否支持私有化部署?

项目已经按前端、后端、PostgreSQL、对象存储与 Nginx 组织 Docker Compose 部署,具体资源、模型和接入方式需要结合实际环境配置。

07AI-SECURITY 的使用边界是什么?

仅限已获得明确授权的安全测试、代码审计、风险评估与修复场景;不用于未授权访问、破坏性利用、持久化、横向移动、凭据窃取、数据删除或拒绝服务。

HAVE A REAL SCENARIO?

带着真实问题来聊聊。

试用、合作或产品建议,都欢迎直接联系叶师傅。

联系叶师傅