安全服务
kotoba.cloud 上的第一方安全服务套件。CTEM、DAST 和 SAST 的检测结果以统一的通用模式汇入 VM 台账。
CTEM
exposure-management 组件已上线持续威胁暴露管理:持续枚举外部攻击面与入口点,并将攻击路径及资产上下文传递给 VM 台账。
| 功能 | 说明 |
|---|---|
| surface-inventory | 持续的外部攻击面与资产清单枚举 |
| attack-path | 可达攻击路径识别 |
| context | 资产上下文(公开路径、依赖、所有者) |
| exposure-feed | 曝露事件反馈至 VM 台账 |
- 输入: assets, dns, certificates, open-endpoints
- 输出: attack-paths, exposure-findings, asset-context
- VM 集成: CTEM 会将攻击路径和资产上下文传递给 VM 台账,作为可达性评分的依据。
DAST
dynamic-testing 受限中动态应用安全测试:对运行中的应用进行探测,并将运行时发现报告给 VM 台账。
| 功能 | 说明 |
|---|---|
| runtime-probe | 对运行中应用的动态探测 |
| auth-scenarios | 使用认证场景进行探测 |
| runtime-finding | 运行时漏洞检测生成发现 |
- 输入: running-apps, scan-scopes, auth-scenarios
- 输出: runtime-findings, request-response-evidence
- VM 集成: DAST 会将可复现的运行时发现(请求/响应证据)输出到 VM 台账。
SAST
static-analysis 受限中静态应用安全测试:分析源代码中的脆弱模式和缺失的净化处理,将代码发现上报至 VM 台账。
| 功能 | 说明 |
|---|---|
| code-analysis | 静态源代码分析 |
| taint-flow | 污点/数据流检测 |
| code-finding | 代码发现(文件和行号) |
- 输入: source-code, dependency-manifests
- 输出: code-findings, taint-paths, dependency-notes
- VM 集成: SAST 会将附带文件与行号的代码发现输出到 VM 台账,从而更快定位修复目标。
VM
vulnerability-management 组件已上线漏洞管理 (wvme):接收上游三个服务发出的通用模式检测结果,按可达性和可利用性进行去重和评分,并以 CPE/CVE 为键在台账中跟踪修复生命周期。接受 CVE/CPE 数据源输入。
| 功能 | 说明 |
|---|---|
| dedup | 检测结果去重(资产 × 漏洞键) |
| scoring | 可达性 × 可利用性评分 |
| ledger | 以 CPE/CVE 为键的漏洞台账 |
| remediation | 修复生命周期(检测 → 处理中 → 已验证 → 已关闭) |
| cve-cpe-feed | CVE/CPE 数据源接入 |
- 输入: findings-from-ctem, findings-from-dast, findings-from-sast, cve-cpe-feeds
- 输出: vulnerability-ledger, remediation-status, exposure-reports
- VM 集成: VM 是台账服务:以通用模式接收上游三个服务的检测结果,进行去重、评分并跟踪修复。
流入 VM 台账的数据流
上游三个服务发出通用模式的检测结果,VM 负责去重、评分并跟踪修复。
- → CTEM · 角色: attack-path-and-context
- → DAST · 角色: runtime-findings
- → SAST · 角色: code-findings
- → VM · 角色: aggregation-ledger · ledger keys: cpe, cve
finding schema: finding-id, service, asset, severity, evidence, first-seen, last-seen
本页面与 GET /v1/security/services 均由同一份权威定义渲染而成。执行(enforcement)由私有 authority 负责,此界面仅作描述。