防御性安全服务

在损失发生之前
把问题先找出来

面向网站与服务器的安全体检与年度托管:源码审计、服务器巡检、漏洞预警、合规对口。提前告知,从容修复

我们查到的问题会按编号公开登记,编号规则 FM-SEC-YYYY-MMDD-NN。

看已公开的披露
审读回放
CAVO-2026-0001
对象开源 AI 工程框架
  1. 补丁可写入目标行任意字段
    vendor/include/src/index.ts:121
  2. 不写 name 就不比对包名
    vendor/include/src/index.ts:116
  3. disabled 的行不再初始化
    vendor/loader/src/config/entry.ts:126
  4. 安全行 id 公开且稳定
    packages/bundle/base/cordis.patch.yml:169
规则粗筛
进源码核验
情报核实
高危
CVSS 8.5已通知 2026-08-18
看这条披露
结论进报告前的把关层数
3 层
托管客户工作日响应时限
4 小时
归在一个名下的服务项
9 项
Coverage

从代码到服务器,一条链看完。

检测工具人人可用。区别不在检测本身,在检测之后的一切:谁把结论核实到源码,谁把它写成能对外出示的报告,谁在下一次告诉你变化。

Public sector

政企单位的难处,常常不在检测本身。

多头监管、上报材料、数据流向、突发状况,这些没有工具能替你做。Cavo 把它们做成了服务。

01
检查通知来自好几个部门

网安、网信、数据主管部门各查各的,要求分散、口径不一,光是应付检查就占掉半个技术团队。

合规对口托管
02
汇报要的不是漏洞列表

上级想看的是趋势和结论,一份几百行的告警导出没法放进汇报材料。

基线与趋势
03
数据到底出没出网,说不清

信创替代与数据合规检查都会问同一个问题:数据出没出网、出没出域。系统一多,自己也答不上来。

数据边界核查
04
出状况时找不到人

买过的设备和平台还在跑,但真出现可疑迹象时,没有一个号码保证有人接。

响应承诺
Method

机器做粗筛,模型做研判。

Cavo 的检测由 AI 深度参与,但结论不交给概率。每一条进报告的问题都经过三层把关。

01
规则引擎全量粗筛

已知特征、依赖清单、历史基线,机器先把可疑面尽量铺开。这一步宁可宽,也不敢窄。

候选面 · 宁可宽
02
AI 进源码核验

大模型阅读命中的代码,确认漏洞是否真实存在、能否被触发。不靠版本号下结论,也不把扫描器的输出直接抄进报告。

淘汰不可触发的命中
03
联网情报核实

每条结论对照公开漏洞库逐一核对,确认编号、影响版本与利用条件。报告只保留站得住的。

出处可回溯

三层过完才进报告。每一条都能回溯到源码位置与情报出处,宁可少写一条。

Certifications

资质与认证

主体为北京飞沐网络科技有限公司。管理体系已通过第三方审核,服务过程可对照体系要求核查。

ISO/IEC 27001
信息安全管理体系

约束我们自己怎么处理你的数据:授权、留存、销毁都在体系内有据可查。

ISO/IEC 20000-1
信息技术服务管理体系

托管服务的响应、变更与记录按体系流程走,不靠个人记性。

ISO 9001
质量管理体系

报告的编号、复核与归档遵循统一规程,每次交付口径一致。

国家认定
国家高新技术企业

技术能力与研发投入经主管部门认定,资质在有效期内。

常被问到的
几件事。

采集全程只读:不杀进程、不删文件、不动配置。需要变更的动作一律写进修复清单,由你决定何时执行、由谁执行。

报告以 Cavo 安全服务署名,统一 FM 编号,可归档可追溯,用于尽调、等保准备与监管检查的材料附件。等保测评结论由持证测评机构出具,我们负责把分修上去的部分。

扫描器给的是告警,其中相当一部分是误报,逐条分辨恰恰是最贵的活。我们交付的是核实过的结论:进过源码、对过公开漏洞库、按优先级排好。

模型负责读懂代码与判断可触发性,不负责拍板。每条结论还要经过联网情报核实,并回溯到具体源码位置。最后由人签字担责。

范围、留存期限与销毁方式在开工前的书面授权里写清楚,按 ISO/IEC 27001 体系执行。可按需在你方环境内完成采集与处理。

留下基本情况,我们在一个工作日内回一份检查方案,含范围、周期与交付物清单。书面确认边界后开工,只做约定之内的事。

从一次体检开始