Services

九项服务,一个名字

从代码到服务器,从合规对口到应急响应,都归在 Cavo 名下。范围可以从一次体检谈起,也可以整年托管

Source Audit
源码安全审计

进入代码层排查后门与可疑改动,核对依赖漏洞与硬编码密钥。不绑定单一语言或框架,命中必进源码确认。

Server Patrol
服务器安全巡检

进程、网络、持久化、账户逐层核对,对照云安全基线检查配置、密钥轮转与日志审计。例行巡检看的是变化,不是快照。

Scan
漏洞扫描

对站点与对外服务做周期性扫描,发现已知漏洞与配置弱点,结果并入同一份分级清单。

Advisory
漏洞情报预警

跟踪在用组件的新披露漏洞,核实影响范围后主动告知,并给出是否需要立刻动手的判断。

Verify
深度安全验证

以攻击者视角复现关键路径,验证问题是否真的可被利用。仅在书面授权范围内进行。

Liaison
合规对口托管

网安、网信、数据主管部门的检查、上报与整改要求统一收口:清单我们列、材料我们备、进度我们盯,你确认签字就好。

Compliance
等保预检与整改陪跑

测评前先做差距分析,整改清单陪跑到位,再对接持证测评机构。测评只负责打分,把分修上去的部分由我们完成。

Data Boundary
数据边界核查

数据出没出网、出没出域、出没出境,逐项核查对外连接与第三方依赖,输出数据流向清单。信创环境同样适用。

Response
应急响应

工作日 4 小时内响应。协助取证与研判:先保全证据、看清事实,再和你一起决定处置。

Principles

三条铁律,不打折。

上面这套服务之所以敢承诺,靠的是三条约束。写进合同,也写进每一次采集脚本。

只读

采集全程不改动你的系统,不杀进程、不删文件、不动配置。需要变更的动作全部写进修复清单。

核验

版本命中必须进源码确认,宁可少报一条,不写一条站不住的。报告区分「漏洞存在」与「已被利用」。

告知

我们负责把问题说清楚:影响范围、触发条件、修复顺序。处置动作全部由你决定。

Why now

为什么是现在

据 CVE 计划统计,2024 年全球公开披露的漏洞约四万条,而 AI 正在快速压低扫描与利用它们的成本。对暴露在公网的系统来说,被探测不再是偶发事件,而是日常流量的一部分。

攻击一方已经在用 AI,防御若停在规则时代,差距只会越拉越大。体检做在前面,通常比事后追查便宜。

一次体检覆盖到哪
对外站点与接口:已知漏洞、配置弱点、可被探测的入口
源码与依赖:后门与可疑改动、已披露漏洞、硬编码密钥
服务器:进程、网络、持久化、账户与日志审计配置
合规面:等保差距、数据流向、待办与材料清单

范围在开工前书面约定,只做约定之内的事。

不确定先查哪一块