安全

安全第一

我们非常重视平台和您数据的安全。

传输与存储加密

每一条连接都使用具备前向保密性的 TLS 1.3。机密信息与保存的凭据使用 AES-256-GCM 加密,其密钥与令牌签名密钥分开保管。

隔离执行

扫描在服务器端的专用扫描容器中运行,每个任务一个进程。命令在填入您的参数之前就已拆分为词元,因此不会经过 shell;每一次查询都限定在您的组织范围内。

对齐 SOC 2 的控制措施

基础设施按照 SOC 2 信任服务标准(安全性、可用性、保密性、隐私)设计。Type II 审计尚未完成——下方的框架表逐项说明了各自的状态。

仅追加的审计日志

特权操作会写入仅追加的审计日志,限定在您的组织范围内,并可从控制台查询。日志保留一年。

多因素认证、单点登录与角色

基于 TOTP 的多因素认证,并提供一次性备用码。企业版支持 SAML 2.0、OIDC 以及 LDAP/Active Directory 单点登录。基于角色的访问控制在服务器端强制执行,而不是在界面上。

由我们维护的工具链

扫描器镜像及其漏洞模板由我们重新构建并部署。您无需更新扫描器,也无需为 Kali 主机打补丁。