申请项目咨询
BLUECANVAS / SECURITY

AI-ASSISTED SECURITY AUDIT

SECUREWHAT’S NEXT.

检查服务器现状,为未来做好准备。

结合 AI 辅助分析与人工复核,检查服务器配置和已知漏洞。

咨询安全诊断
滚动了解更多READ-ONLY REVIEW HUMAN-VERIFIED

服务不断变化,安全检查也应关注当前状态。

让隐藏的风险,有据可查。

从开放端口到过时插件,我们检查实际配置和日志,整理需要采取的措施。

01

只读检查

不做未经批准的变更

02

临时账号

审计结束后立即撤销

03

交付时间

受理后确认范围和报告日期

04

配置变更

仅在客户批准后执行

三个视角,一份清晰的诊断。

LAYER 01 / INFRASTRUCTURE

系统配置审查

检查 sshd_config、sudoers、账号与文件权限、防火墙及服务暴露状态,并记录危险配置的证据。

SSH 加固权限分析报告编制

LAYER 02 / APPLICATION

代码与敏感信息审查

检查应用源码与配置文件中的敏感信息泄露、危险权限、过期 CMS 或插件以及已知漏洞线索。

Web 应用风险.env 检查CMS 插件

LAYER 03 / EXPOSURE

日志与暴露面审查

分析认证日志、开放端口、运行服务及软件包版本,定位重复失败、非必要暴露和待更新项目。

日志分析异常检测时间线分析

※ AI 标记的项目会在核对实际服务器配置与公开证据后,才写入最终报告。

30检查项目
12 检查领域

30 项检查,不留盲区

我们将 12 个安全领域拆分为 30 个具体项目,并明确展示每种方案的覆盖范围。所有诊断均通过 SSH 使用只读命令安全执行。

包含的项目 · 30 / 30

01

SSH 加固

  • Lroot 登录 · 密码认证 · 默认端口暴露
  • SAllowUsers · PubkeyAuth · ClientAlive · 2FA 配置
  • PSSH 密钥权限与 authorized_keys 暴露深度分析
02

防火墙 / 端口

  • L防火墙状态(ufw · iptables · firewalld)
  • L公网暴露的 TCP 与 UDP 端口
  • S0.0.0.0 绑定 · 非必要服务 · 规则一致性
03

软件包与内核 CVE

  • L内核 CVE 匹配与启动参数检查
  • S主要软件包 CVE 匹配与版本暴露
  • P全量 CVE 匹配 · 公开 exploit · 补丁顺序
04

账号与权限

  • L重复 UID 0 · 空密码 · 可登录账号
  • Ssudoers 过度授权 · wheel / admin 组
  • P闲置及服务账号 · 最近登录记录
05

文件权限

  • L/etc/shadow · /etc/passwd · Web 根目录 · .env 权限
  • Psetuid · setgid · 疑似 PATH 劫持二进制文件
06

Web 服务器 · PHP · 数据库

  • L服务器版本暴露 · 目录浏览 · expose_php
  • SMySQL bind-address · 默认账号 · 远程访问
  • SPHP 安全配置(disable_functions · open_basedir · session)
07

SSL / TLS

  • L证书有效期 · 证书链 · 自签名证书
  • STLS 1.0 / 1.1 与弱协议状态
  • S弱加密套件 · HSTS · OCSP stapling
08

日志分析

  • Sauth.log 中的暴力破解、字典攻击和扫描痕迹
  • PWeb access log 中的可疑 IP、攻击模式与持续追踪
09

防御机制

  • Lfail2ban 与 crowdsec 安装状态
  • S启用的 jail · ban 记录 · 自定义过滤器
10

计划任务与可疑作业

  • P全面检查 crontab · at · systemd timer
  • Proot cron · @reboot · 外部脚本执行
11

CMS 专项(WordPress)

  • P核心 · 插件 · 主题 CVE 匹配
  • Pwp-config · 管理员账号 · REST API · 文件编辑器
12

备份与暴露资产

  • L/.git · /.env · phpinfo · phpMyAdmin 公网暴露
  • P异地备份 · 恢复验证 · 灾备方案检查

THE DELIVERABLE

从发现问题,到下一步行动。

报告说明发现了什么、为什么重要,以及应优先处理哪些问题。

  1. 01核实依据
  2. 02风险分级
  3. 03处理优先级

根据服务器数量和范围协商时间。

BLUECANVAS诊断示例

CONFIDENTIAL / SAMPLE

SECURITY
AUDIT REPORT↗

SERVER REVIEW001 — 030
HIGHSSH / AUTHENTICATION
MEDIUMNETWORK / EXPOSURE
EVIDENCE → PRIORITY → NEXT STEP01 / 08
01

咨询 / 确定范围

请告知运行环境与意向方案,确认检查范围、时间和费用后再开始。

02

配置访问权限

我们会提供临时审计账号指南,审计结束后立即撤销。

03

执行 AI 辅助审计

优先使用只读命令,并根据实际配置和公开证据复核 AI 辅助结果。

04

报告 / 整改

以 PDF 提供风险矩阵和整改报价;是否整改由您决定。

范围明确,价格清晰。

从轻量诊断到整改、定期巡检和紧急响应。可从一台服务器开始,只购买真正需要的服务。

LITE01

轻量版

10 项基础检查 — 核心暴露面与配置

₩99,000/台

未含 VAT · 每增加 1 台 ₩60,000

立即申请
  • 覆盖 SSH、防火墙、内核 CVE、账号、TLS 和暴露资产的 10 项基础检查
  • 风险等级:高 / 中 / 低
  • PDF 报告 · 受理后确认时间
  • 以表层诊断为主
PRO03

专业版

全部 30 项 — 渗透模拟+6 个月内复查

₩690,000/台

未含 VAT · 每增加 1 台 ₩420,000

立即申请
  • 标准版 20 项+深度 10 项=全部 30 项
  • 计划任务 · WordPress · 备份/灾备 · 公开 exploit
  • 只读渗透模拟,复现真实攻击路径
  • 6 个月内免费复查 1 次,含整改后验证

后续 ₩400,000/小时 · 未含 VAT

Security Assessment / 介绍视频

通过视频了解

观看视频,了解主要功能与使用方法。

1:23韩语音频和字幕

常见问题

01

AI 辅助服务器安全审计与传统审计有什么不同?

AI 是辅助工具,用于快速整理配置和日志中值得检查的线索。

最终报告会记录实际配置、版本、公开 CVE 和日志等可验证证据,并由人工复核优先级与误报可能性。

02

提供 SSH 访问权限安全吗?

建议在限时临时审计账号中添加我们的公钥。诊断优先使用只读命令,任何配置变更均需另行批准。

审计结束后,我们会指导您删除临时账号和已登记的公钥。

03

审计会影响服务器运行吗?

我们优先使用只读命令和低负载检查。大量日志分析或外部扫描等可能增加负载的工作,会事先确认范围和时间。

安装 fail2ban、重构 TLS 等整改仅在客户批准后执行,并记录变更前后状态。

04

什么时候可以收到报告?

时间取决于服务器数量、日志范围、Web 服务和 CMS 架构。审核申请后,我们会先确认审计时间与报告交付日。

紧急响应会在确认当前状况和访问权限后另行安排。

05

可以审计 WordPress 网站吗?

可以。专项检查包含核心版本漏洞、插件和主题的已知 CVE、wp-config.php 权限、管理员账号、wp-admin 保护、REST API 暴露及 XML-RPC 状态。

也会将 Elementor、WooCommerce、Contact Form 7 等常用插件的漏洞历史与 CVE 数据库进行匹配。

06

发现漏洞后可以委托你们整改吗?

可以,整改为可选服务。报告会提供逐项报价:A 小型 ₩90,000、B 中型 ₩250,000、C 大型 ₩690,000 起,您可只选择需要的项目。

购买诊断报告的客户享整改单价 9 折。紧急工作也可按 ₩250,000/小时计费。

07

支持 AWS Lightsail、EC2、Naver Cloud 等云服务器吗?

支持。包括 AWS EC2 / Lightsail、GCP Compute Engine、Azure VM、Naver Cloud、NHN Cloud、KT Cloud、Oracle Cloud 等大多数可通过 SSH 访问的 IaaS。

有权限时也可检查 Docker 与 Kubernetes 容器。RDS、Aurora、托管 Redis 等无主机权限的服务需另行确定 IAM 审计范围。

08

应该选择一次性审计还是月度巡检?

若目前缺少安全基线,建议先选择轻量版 ₩99,000 或标准版 ₩249,000 的一次性审计。

电商、会员、支付等受攻击影响较大的服务,适合先做初次审计,再以 ₩129,000/月起的定期巡检持续监控新 CVE 与配置漂移。

我们能做什么,也明确哪些不做

支持范围

  • Linux/Unix

    (Ubuntu、Debian、CentOS、RHEL、Amazon Linux 等)— 全部 30 项

  • macOS 服务器

    可通过 SSH 访问时支持

  • Windows Server

    启用 OpenSSH Server 后可进行基于 PowerShell 的部分检查

  • WordPress / 通用 PHP CMS

    全面检查核心、插件和配置

  • Docker / 容器主机

    有主机权限时可检查容器内部

  • AWS Lightsail / EC2 / GCP / Naver Cloud

    广泛支持 IaaS

受限 / 不包含

  • 托管服务

    (RDS、Aurora、托管 Redis 等)— 无主机权限;IAM 方式需另行协商

  • 网络设备

    (防火墙设备、路由器、交换机)— 另行报价

  • 攻击性渗透测试

    (暴力破解、执行 exploit、DoS)— 可能违反云平台 TOS,因此不执行

  • 不属于您或无管理权限的系统

    拒绝受理

  • 零停机保证

    诊断优先低负载查询;配置变更须经批准

  • 法律纠纷或诉讼支持

    不属于本安全审计范围

YOUR SECURITY STARTS WITH VISIBILITY.

从一次检查开始。

请告诉我们服务器现状和您的疑问,我们将协商检查范围与时间。

咨询安全诊断

Contact

即使想法还不成熟也没关系。
让我们一起 梳理您的项目

请告诉我们您的现状与目标。 我们将为您梳理可行范围、推进方式及预估费用。

4个问题 · 约2分钟

项目范围

希望我们一起做哪些工作?

可以多选。如果还没确定,请选择“其他”。

已根据您浏览的页面预先选择“서버 보안 점검”。您可以更改或追加选择。

预算

您考虑的预算范围是多少?

只提供大致范围,也能帮助我们制定方案。

项目说明

请告诉我们目前的情况。

不用写得很完整。点击下面的项目会自动填入框架。

0

最多可上传 2 份 RFP 或参考文件。支持:PDF、PPT、Word、Excel、JPG、PNG、ZIP

联系方式

我们回复到哪里?

请填写工作范围、预算、项目说明与联系方式。