服务项目详情

贯穿产品全生命周期的安全方案咨询,六大服务领域覆盖端-管-云全链路

APP 安全评估

针对 Android / iOS 应用进行深度安全测试与代码审计,覆盖客户端、通信层及服务端全链路,确保移动应用在发布前具备抵御常见及高级攻击的能力。

服务范围

  • APK/IPA 逆向分析 — 对应用安装包进行逆向工程,识别硬编码密钥、敏感配置信息、代码混淆缺陷
  • 代码审计 — 基于 SAST(静态应用安全测试)工具 + 人工审计,检测注入漏洞、逻辑漏洞、权限滥用
  • 运行时安全测试 — Hook 检测、注入攻击模拟、越狱/Root 环境安全评估
  • 数据存储安全 — 检查本地数据库、SharedPreferences/Keychain、缓存文件中的敏感数据存储方式
  • 传输加密评估 — SSL Pinning 配置验证、证书校验、中间人攻击测试
  • 第三方 SDK 安全审计 — 评估集成 SDK 的权限请求、数据收集行为与潜在隐私风险
  • API 接口安全 — 越权测试、接口参数篡改、签名算法逆向验证
  • 推送通道安全 — 推送消息劫持与伪造测试

交付物

  • 安全评估报告(含风险等级分类与修复建议)
  • 代码审计问题清单(按文件/模块索引)
  • 安全加固方案(含技术选型建议)
  • 回归测试计划

网站及后端系统安全评估

Web 应用 / API / 后端服务的全方位代码审计、渗透测试与安全评估,覆盖 OWASP Top 10 及 CWE Top 25 常见弱点。

服务范围

  • 源代码安全审计 — 使用 CodeQL、SonarQube 等工具结合人工审查,覆盖 SQL 注入、XSS、SSRF、反序列化等
  • OWASP Top 10 全覆盖 — 逐项测试注入、失效认证、敏感数据泄露、XXE、访问控制失效等
  • API 安全测试 — REST / GraphQL / gRPC 接口的认证鉴权、速率限制、批量操作、越权测试
  • 业务逻辑漏洞 — 订单篡改、优惠券滥用、账户接管、竞态条件等业务层面深度挖掘
  • 中间件与数据库审计 — Nginx/Apache/Redis/MySQL 等配置安全审查与加固建议
  • 认证鉴权体系 — OAuth2/OIDC 流程安全、JWT 配置、Session 管理、MFA 方案评估
  • 前端安全 — CSP 策略、CORS 配置、CSRF 防护、DOM XSS 检测

交付物

  • 渗透测试报告(含漏洞复现步骤与修复方案)
  • 代码安全审计报告
  • 安全配置加固清单
  • 安全编码规范建议

IoT 安全

智能硬件 / 物联网设备的固件、通信协议与云端平台安全评估,覆盖"端-管-云"全链路。

服务范围

  • 固件安全分析 — 固件提取、文件系统解析、硬编码密钥检测、后门分析
  • 硬件接口安全 — UART/JTAG/SPI/I2C 调试接口安全评估,防物理篡改方案
  • 无线协议安全 — BLE 配对与加密分析、ZigBee 网络层安全、Wi-Fi WPA3 配置评估
  • 通信协议安全 — MQTT/CoAP/LwM2M 协议的认证、加密与授权机制审计
  • IoT 云平台安全 — 设备注册/认证、OTA 升级安全、设备影子权限控制
  • 移动端配套 APP 安全 — APP 逆向、蓝牙通信抓包分析、设备配对流程安全
  • 硬件可信安全 — TPM/TEE/TrustZone 安全方案评审与实施指导

交付物

  • IoT 全链路安全评估报告
  • 固件安全分析报告
  • 通信协议安全审计报告
  • 安全架构改进方案(端-管-云)

云安全

多云环境 (AWS / Azure / 阿里云) 的基础设施安全评估与加固方案,确保云上资产符合安全最佳实践。

服务范围

  • 云安全态势管理 (CSPM) — 基于 CIS Benchmark 的云资源配置审计,检查安全组、存储桶权限、密钥管理
  • IAM 权限评估 — 最小权限原则实施、跨账户角色信任链审计、Access Key 泄露检测
  • 容器与 K8s 安全 — Pod 安全策略、镜像漏洞扫描、网络策略、RBAC 权限模型、运行时安全 (Falco/Sysdig)
  • Serverless 安全 — Lambda/函数计算权限配置、事件源注入、冷启动数据残留
  • 数据存储安全 — S3/OSS 桶策略、RDS 加密配置、日志审计 (CloudTrail/ActionTrail) 启用状态
  • 网络架构安全 — VPC/VNet 设计、安全组/NSG 规则、WAF/DDoS 防护配置
  • CI/CD 流水线安全 — 代码仓库权限、构建环境隔离、镜像签名验证

交付物

  • 云安全评估报告(按服务/资源分类)
  • CSPM 合规扫描结果与修复建议
  • IAM 权限优化方案
  • 云安全架构最佳实践指南

AI 安全

LLM / AI 应用的安全评估,覆盖模型、数据与推理全生命周期,参照 OWASP Top 10 for LLM 等业界标准。

服务范围

  • Prompt Injection 测试 — 直接注入、间接注入、多步链式注入对抗测试
  • 模型安全审计 — 模型投毒检测、后门触发测试、对抗样本鲁棒性评估
  • 训练数据安全 — 训练数据隐私泄露评估、成员推断攻击测试、数据投毒检测
  • RAG 系统安全 — 知识库投毒、检索结果操控、上下文窗口注入测试
  • AI Agent 安全 — Tool Call 权限控制、多 Agent 交互安全、自主决策链路审计
  • 输出安全 — 有害内容生成、敏感信息泄露(PII/密钥)、幻觉利用检测
  • MCP 协议安全 — MCP Server 权限边界、工具调用授权、跨 Agent 通信安全

交付物

  • AI 安全评估报告(含攻击场景与风险矩阵)
  • Prompt Injection 测试结果与防御建议
  • AI 应用安全架构方案
  • LLM 安全开发规范

GDPR / CRA 合规

欧洲及全球隐私法规的合规咨询、差距分析与整改指导,帮助企业顺利进入欧盟市场并持续保持合规状态。

服务范围

  • GDPR 合规评估 — 数据处理合法性基础、数据主体权利响应流程、数据处理协议 (DPA) 审核
  • CRA(网络韧性法案)差距分析 — 产品安全要求对照、漏洞协调披露流程、SBOM 生成与管理
  • 隐私影响评估 (DPIA) — 高风险处理活动识别、隐私风险矩阵、缓解措施设计
  • 数据跨境传输 — 标准合同条款 (SCC) 适用性、BCR 方案设计、数据本地化要求分析
  • ISO 27001 / 等保 2.0 — 差距分析、制度文件体系搭建、认证审核辅助
  • 数据分类分级 — 企业数据资产梳理、分类分级标准制定、DLP 策略设计
  • 隐私工程化 — Privacy by Design 流程嵌入、Cookie Consent 方案、DSAR 自动化流程

交付物

  • 合规差距分析报告
  • DPIA / 风险评估报告
  • 合规整改路线图
  • 制度文件模板库

需要定制化安全方案?

每个产品都有独特的安全需求,欢迎联系我进行免费初步评估。

联系我