Method
机器做粗筛,
模型做研判。
Cavo 的检测由 AI 深度参与,但结论不交给概率。每一条进报告的问题都经过三层把关,宁可少写一条。
01
规则引擎全量粗筛
已知特征、依赖清单、历史基线,机器先把可疑面尽量铺开。这一步宁可宽,也不敢窄。
02
AI 进源码核验
大模型阅读命中的代码,确认漏洞是否真实存在、能否被触发。不靠版本号下结论,也不把扫描器的输出直接抄进报告。
03
联网情报核实
每条结论对照公开漏洞库逐一核对,确认编号、影响版本与利用条件。报告只保留站得住的。
三层过完才进报告。每一条都能回溯到源码位置与情报出处。
Principles
三条铁律,写进合同。
流程之所以敢承诺,靠的是三条不打折的约束。
只读。
采集全程不改动你的系统,不杀进程、不删文件、不动配置。需要变更的动作全部写进修复清单。
核验。
版本命中必须进源码确认,宁可少报一条,不写一条站不住的。报告区分「漏洞存在」与「已被利用」。
告知。
我们负责把问题说清楚:影响范围、触发条件、修复顺序。处置动作全部由你决定。
Process
一次服务怎么进行
从书面授权到复测闭环,五步走完,每一步的产物都留痕。
01
授权与范围
双方书面确认边界,只做约定之内的事。
02
只读采集
不改动任何系统,先把证据取全。
03
研判核验
规则粗筛,AI 进源码逐项确认。
04
分级报告
按严重度排序,附可执行的修复清单。
05
复测与基线
修复后确认闭环,沉淀为下一次的基线。
Deliverable
交付物
每次服务输出一份正式报告,统一编号、可归档可追溯。报告区分「漏洞存在」与「已被利用」,是两件事,就写成两件事。
署名为 Cavo 安全服务,主体是北京飞沐网络科技有限公司,可用于尽调、等保准备与监管检查的材料附件。
一份报告包含
分级问题清单:严重度、影响范围、触发条件
修复清单:可执行的动作与建议顺序
与上一次的基线对比:新增、消失、仍在
出处:源码位置与公开漏洞库编号