服务项目详情
贯穿产品全生命周期的安全方案咨询,六大服务领域覆盖端-管-云全链路
APP 安全评估
针对 Android / iOS 应用进行深度安全测试与代码审计,覆盖客户端、通信层及服务端全链路,确保移动应用在发布前具备抵御常见及高级攻击的能力。
服务范围
- APK/IPA 逆向分析 — 对应用安装包进行逆向工程,识别硬编码密钥、敏感配置信息、代码混淆缺陷
- 代码审计 — 基于 SAST(静态应用安全测试)工具 + 人工审计,检测注入漏洞、逻辑漏洞、权限滥用
- 运行时安全测试 — Hook 检测、注入攻击模拟、越狱/Root 环境安全评估
- 数据存储安全 — 检查本地数据库、SharedPreferences/Keychain、缓存文件中的敏感数据存储方式
- 传输加密评估 — SSL Pinning 配置验证、证书校验、中间人攻击测试
- 第三方 SDK 安全审计 — 评估集成 SDK 的权限请求、数据收集行为与潜在隐私风险
- API 接口安全 — 越权测试、接口参数篡改、签名算法逆向验证
- 推送通道安全 — 推送消息劫持与伪造测试
交付物
- 安全评估报告(含风险等级分类与修复建议)
- 代码审计问题清单(按文件/模块索引)
- 安全加固方案(含技术选型建议)
- 回归测试计划
网站及后端系统安全评估
Web 应用 / API / 后端服务的全方位代码审计、渗透测试与安全评估,覆盖 OWASP Top 10 及 CWE Top 25 常见弱点。
服务范围
- 源代码安全审计 — 使用 CodeQL、SonarQube 等工具结合人工审查,覆盖 SQL 注入、XSS、SSRF、反序列化等
- OWASP Top 10 全覆盖 — 逐项测试注入、失效认证、敏感数据泄露、XXE、访问控制失效等
- API 安全测试 — REST / GraphQL / gRPC 接口的认证鉴权、速率限制、批量操作、越权测试
- 业务逻辑漏洞 — 订单篡改、优惠券滥用、账户接管、竞态条件等业务层面深度挖掘
- 中间件与数据库审计 — Nginx/Apache/Redis/MySQL 等配置安全审查与加固建议
- 认证鉴权体系 — OAuth2/OIDC 流程安全、JWT 配置、Session 管理、MFA 方案评估
- 前端安全 — CSP 策略、CORS 配置、CSRF 防护、DOM XSS 检测
交付物
- 渗透测试报告(含漏洞复现步骤与修复方案)
- 代码安全审计报告
- 安全配置加固清单
- 安全编码规范建议
IoT 安全
智能硬件 / 物联网设备的固件、通信协议与云端平台安全评估,覆盖"端-管-云"全链路。
服务范围
- 固件安全分析 — 固件提取、文件系统解析、硬编码密钥检测、后门分析
- 硬件接口安全 — UART/JTAG/SPI/I2C 调试接口安全评估,防物理篡改方案
- 无线协议安全 — BLE 配对与加密分析、ZigBee 网络层安全、Wi-Fi WPA3 配置评估
- 通信协议安全 — MQTT/CoAP/LwM2M 协议的认证、加密与授权机制审计
- IoT 云平台安全 — 设备注册/认证、OTA 升级安全、设备影子权限控制
- 移动端配套 APP 安全 — APP 逆向、蓝牙通信抓包分析、设备配对流程安全
- 硬件可信安全 — TPM/TEE/TrustZone 安全方案评审与实施指导
交付物
- IoT 全链路安全评估报告
- 固件安全分析报告
- 通信协议安全审计报告
- 安全架构改进方案(端-管-云)
云安全
多云环境 (AWS / Azure / 阿里云) 的基础设施安全评估与加固方案,确保云上资产符合安全最佳实践。
服务范围
- 云安全态势管理 (CSPM) — 基于 CIS Benchmark 的云资源配置审计,检查安全组、存储桶权限、密钥管理
- IAM 权限评估 — 最小权限原则实施、跨账户角色信任链审计、Access Key 泄露检测
- 容器与 K8s 安全 — Pod 安全策略、镜像漏洞扫描、网络策略、RBAC 权限模型、运行时安全 (Falco/Sysdig)
- Serverless 安全 — Lambda/函数计算权限配置、事件源注入、冷启动数据残留
- 数据存储安全 — S3/OSS 桶策略、RDS 加密配置、日志审计 (CloudTrail/ActionTrail) 启用状态
- 网络架构安全 — VPC/VNet 设计、安全组/NSG 规则、WAF/DDoS 防护配置
- CI/CD 流水线安全 — 代码仓库权限、构建环境隔离、镜像签名验证
交付物
- 云安全评估报告(按服务/资源分类)
- CSPM 合规扫描结果与修复建议
- IAM 权限优化方案
- 云安全架构最佳实践指南
AI 安全
LLM / AI 应用的安全评估,覆盖模型、数据与推理全生命周期,参照 OWASP Top 10 for LLM 等业界标准。
服务范围
- Prompt Injection 测试 — 直接注入、间接注入、多步链式注入对抗测试
- 模型安全审计 — 模型投毒检测、后门触发测试、对抗样本鲁棒性评估
- 训练数据安全 — 训练数据隐私泄露评估、成员推断攻击测试、数据投毒检测
- RAG 系统安全 — 知识库投毒、检索结果操控、上下文窗口注入测试
- AI Agent 安全 — Tool Call 权限控制、多 Agent 交互安全、自主决策链路审计
- 输出安全 — 有害内容生成、敏感信息泄露(PII/密钥)、幻觉利用检测
- MCP 协议安全 — MCP Server 权限边界、工具调用授权、跨 Agent 通信安全
交付物
- AI 安全评估报告(含攻击场景与风险矩阵)
- Prompt Injection 测试结果与防御建议
- AI 应用安全架构方案
- LLM 安全开发规范
GDPR / CRA 合规
欧洲及全球隐私法规的合规咨询、差距分析与整改指导,帮助企业顺利进入欧盟市场并持续保持合规状态。
服务范围
- GDPR 合规评估 — 数据处理合法性基础、数据主体权利响应流程、数据处理协议 (DPA) 审核
- CRA(网络韧性法案)差距分析 — 产品安全要求对照、漏洞协调披露流程、SBOM 生成与管理
- 隐私影响评估 (DPIA) — 高风险处理活动识别、隐私风险矩阵、缓解措施设计
- 数据跨境传输 — 标准合同条款 (SCC) 适用性、BCR 方案设计、数据本地化要求分析
- ISO 27001 / 等保 2.0 — 差距分析、制度文件体系搭建、认证审核辅助
- 数据分类分级 — 企业数据资产梳理、分类分级标准制定、DLP 策略设计
- 隐私工程化 — Privacy by Design 流程嵌入、Cookie Consent 方案、DSAR 自动化流程
交付物
- 合规差距分析报告
- DPIA / 风险评估报告
- 合规整改路线图
- 制度文件模板库