程序聚合 软件案例 基于大模型的自动化渗透测试平台

基于大模型的自动化渗透测试平台

2026-05-19 17:46:12
行业:安全
载体:网站
技术:Go、Vue、Kafka

业务和功能介绍

一、立项背景与目标
随着企业资产规模持续扩张,安全漏洞数量激增、人工处置效率低下、跨团队协作断层等问题日益突出。本平台旨在构建一套"扫描→汇聚→研判→分配→闭环"的自动化漏洞管控体系,以 AI 驱动替代人工重复劳动,显著提升安全运营效率。

二、核心功能模块

资产测绘中心: 自动识别目标的开放端口、Web 服务、组件指纹、技术栈,构建多维资产视图,按机房、业务、标签进行分类管理,实时掌握全量攻击面。
AI 自主渗透引擎: 大模型驱动的自动化渗透测试核心,具备自主决策与路径规划能力,从信息收集到漏洞利用全程自主执行,支持通过自然语言对话触发,输出完整渗透报告。
漏洞全生命周期管理: 多维聚合去重、严重等级分类(Critical / High / Medium / Low / Info)、标签体系、误报管理,完整记录漏洞从发现到修复的每一个状态节点。
安全大模型助手: 内置安全领域知识,支持自然语言问答,实时关联平台资产与漏洞数据,提供智能研判、威胁归因、修复建议等深度分析能力。
SOC 工单联动: 漏洞分配时自动生成标准化安全工单,完整涵盖攻击原理、影响资产、修复方案,直接推送至安全运营中心,消除协作断层。
态势感知大屏: 实时展示漏洞总量、修复进度、今日新增、各机房风险分布,安全态势一屏尽览。

三、业务流程

资产录入阶段: 安全人员录入目标 IP 段、域名或业务系统,平台自动完成资产归属识别与攻击面梳理,构建完整的目标画像。
AI 自主渗透阶段: 大模型驱动的渗透引擎接收任务后,具备自主推理能力,能根据目标环境动态规划渗透路径——从信息收集、端口探测、服务指纹识别,到漏洞匹配、POC 自动生成与验证、权限提升路径推演,整个过程无需人工介入,真正实现"给个目标,AI 自己打进去"。
结果汇聚与智能研判阶段: 渗透结果结构化入库,AI 自动对漏洞进行危害评估、利用链分析与修复优先级排序,安全人员通过自然语言问答即可获取深度研判报告,无需逐条人工分析。
处置闭环阶段: 一键分配责任人,平台自动推送包含攻击原理、影响范围与修复方案的 SOC 工单 → 责任人修复 → 平台自动验证 → 漏洞闭环,全程可追溯、可审计。

项目实现

一、整体架构与技术栈
平台采用前后端分离架构,后端以 Go(Gin) 构建高性能 RESTful API,数据库使用 MySQL 存储资产与漏洞数据,消息队列采用 Kafka 承接扫描器的实时事件流,前端基于 Vue3 + ECharts 实现可视化大屏与交互界面。AI 渗透引擎基于大模型 Function Calling 能力构建 Agent 框架,通过 SSE 流式推送实现渗透过程实时输出,整体采用微服务化部署,各模块独立扩缩容。

二、负责模块与成果
负责平台后端核心服务的设计与实现,具体包括:漏洞聚合去重引擎、资产管理模块、SOC 工单联动服务、AI 问答上下文构建、安全报告生成链路。
量化成果:
漏洞聚合算法将原始扫描条目压缩率达 60%+,有效消除重复噪音
AI 问答响应覆盖率达 95% 以上,支持 IP/域名/标签/态势等多类查询意图
SOC 工单自动化率从 0 提升至 100%,单漏洞处置时间缩短约 70%
平台上线后累计管理资产 3000+,收录漏洞 10000+ 条

三、难点与解决方案
难点一:漏洞聚合去重的一致性问题 同一漏洞因 http/https 协议差异、多 IP 部署等原因会被扫描器重复上报,直接展示会造成严重噪音。通过设计分组键表达式,对 Web 漏洞按规范化 Host 合并、非 Web 漏洞按 IP+Port 严格区分,在 SQL 层完成聚合,彻底解决重复问题。
难点二:AI 渗透 Agent 的上下文管理 大模型单次 Token 有限,渗透过程中中间状态、工具调用结果需精准裁剪后回注,否则模型极易"失忆"走偏。通过设计滑动窗口上下文策略 + 关键结果摘要压缩,保障长链路渗透任务的连贯性与准确性。
难点三:SSE 流式输出的稳定性 渗透扫描耗时可达数十分钟,长连接在网关、负载均衡层极易被超时断开。通过设置超时阈值至 35 分钟、引入心跳保活机制、前端断线自动重连,保障全程流式输出不中断。

示例图片视频


ajimide
5天前活跃
方向: 后端-Go、前端-Web前端、
交付率:100.00%
相似推荐
物流订单-物流订单系统
本项目旨在解决传统物流运输中信息流转滞后、调度效率低下、在途监管缺失及结算周期冗长等行业痛点,通过构建一套智能化的物流订单全生命周期管理平台,实现从下单到交付的闭环管控。系统核心功能涵盖订单中心、调度、司机移动作业端三大模块。具体业务流程始于货主或平台运营人员在后台创建物流订单,详细录入发货方、收货方、货物属性及运输要求等关键信息;订单生成后,系统支持两种灵活的调度模式:一是平台人工调度,二是将订单发布至司机端公众号进行公开抢单,激发运力活力。人工调度的单在平台进行确认接单和结单,司机抢的单要司机通过微信公众号接收任务通知,确认接单后,需在装货现场拍摄并上传清晰的装车照片(含货物细节与单据)。卸货时,司机同样需拍摄卸车照片上传,作为交付完成的凭证。平台管理人员在后台核对上传的照片流与运输时效,确认无误后即可执行结单操作。通过该平台,物流公司实现了运输过程的全透明化、责任界定的清晰化,显著降低了运营成本与管理风险。
xxx-wms智能仓储
1.现场搭建agv仓库 2.集成智能机器人系统 3.实现下发各类任务, 调度机器人搬运物料 4.可以从生成线到agv仓库, 可以从产线到产线, 从agv仓库到发货区等 5.生产物料的bom管理 6.集成对接上游erp 7.库存物料盘点 8.手持终端辅助生产作业
生产端计酬及库存管理系统-椰泰实业
椰泰生产管理系统 一、立项背景与目标 饮料厂生产线每天几十个工人、多个小组、好几种产品同时生产。以前靠纸笔记产量、Excel 算工资,主管每天要忙到深夜才能够统计完。 这套系统就干一件事:工人手机上点两下录产量,主管随时看全厂数据,工资自动算好,追溯码一扫就知道谁产的。节省了大量人工时间,更加方便管理。 二、核心功能 工人端(3个功能) 生产录入:选产品→填卡板数→提交,自动算出件数和当天产值 追溯码:提交后弹出二维码,扫码能看到产品、组别、工人、日期 我的:看本组今天产了多少、每人分别多少 主管端(7个功能) 看板:一眼看完当天总产量、小组排名、品种分布、工资总额 产品管理:新增/删除产品,设定规格和工价 小组管理:增删小组和成员 包装:记录包装材料入库,生产时自动扣库存 生产记录:按天查看各小组各品种的产量汇总,支持归档和历史 工资:自动均分小组产值到每个人,一键发薪 任务:设定每天目标卡板数,实时看完成进度 三、业务流程 工人上班 → 打开APP → 选小组 → 选名字 → 选产品 → 输卡板数 → 提交 → 弹出二维码(追溯码) → 自动扣包装库存 主管打开APP → 看板实时刷新(产量、排名、工资全有了) → 生产标签看各小组汇总 → 工资标签一键发薪 下班 → 点"归档今日" → 当天数据存历史 → 看板清零 → 点"历史"随时翻看之前每天的生产情况 数据存服务器,多台手机共享。
卡口系统
卡口设备数据采集。过车数据展示。采集数据包括:车牌号码、电子车牌、车辆重量、集装箱箱号、二维码、IC卡号。控制设备包括:电子栏杆、语音播报、LED显示屏、电子关锁。 卡口设备数据采集。过车数据展示。采集数据包括:车牌号码、电子车牌、车辆重量、集装箱箱号、二维码、IC卡号。控制设备包括:电子栏杆、语音播报、LED显示屏、电子关锁。
瑞立信息管理系统
瑞立信息管理系统,是作为自己公司部分业务上的管理开发的后台管理系统,里面有许多基础模块,另外拓展了对外的招聘业务做了开发,管理前台的招聘信息,用于生成动态页;寄售管理作为公司寄售业务的管理,对于寄售物料做管控。
帮助文档   Copyright @ 2021-2024 程聚宝 | 浙ICP备2021014372号
人工客服