Services
九项服务,一个名字。
从代码到服务器,从合规对口到应急响应,都归在 Cavo 名下。范围可以从一次体检谈起,也可以整年托管。
Source Audit
源码安全审计
进入代码层排查后门与可疑改动,核对依赖漏洞与硬编码密钥。不绑定单一语言或框架,命中必进源码确认。
Server Patrol
服务器安全巡检
进程、网络、持久化、账户逐层核对,对照云安全基线检查配置、密钥轮转与日志审计。例行巡检看的是变化,不是快照。
Scan
漏洞扫描
对站点与对外服务做周期性扫描,发现已知漏洞与配置弱点,结果并入同一份分级清单。
Advisory
漏洞情报预警
跟踪在用组件的新披露漏洞,核实影响范围后主动告知,并给出是否需要立刻动手的判断。
Verify
深度安全验证
以攻击者视角复现关键路径,验证问题是否真的可被利用。仅在书面授权范围内进行。
Liaison
合规对口托管
网安、网信、数据主管部门的检查、上报与整改要求统一收口:清单我们列、材料我们备、进度我们盯,你确认签字就好。
Compliance
等保预检与整改陪跑
测评前先做差距分析,整改清单陪跑到位,再对接持证测评机构。测评只负责打分,把分修上去的部分由我们完成。
Data Boundary
数据边界核查
数据出没出网、出没出域、出没出境,逐项核查对外连接与第三方依赖,输出数据流向清单。信创环境同样适用。
Response
应急响应
工作日 4 小时内响应。协助取证与研判:先保全证据、看清事实,再和你一起决定处置。
Principles
三条铁律,不打折。
上面这套服务之所以敢承诺,靠的是三条约束。写进合同,也写进每一次采集脚本。
只读。
采集全程不改动你的系统,不杀进程、不删文件、不动配置。需要变更的动作全部写进修复清单。
核验。
版本命中必须进源码确认,宁可少报一条,不写一条站不住的。报告区分「漏洞存在」与「已被利用」。
告知。
我们负责把问题说清楚:影响范围、触发条件、修复顺序。处置动作全部由你决定。