程序聚合 软件案例 网络安全-测试

网络安全-测试

2026-03-24 17:50:53
行业:人工智能、游戏/电竞
载体:小程序、框架或代码包
技术:C#、JavaScript、Python、Kali Linux

业务和功能介绍

1. 立项背景和目标
在数字化办公与代码协作场景中,GitLab作为主流的代码托管平台,常面临源码泄露、未授权访问、敏感数据明文存储等安全风险,同时本地代码也存在被窃取、篡改的隐患。本项目针对这一痛点,立项目标为:实现一套集代码仓库安全审计、敏感数据加密保护于一体的安全工具,一方面通过自动化扫描发现GitLab平台的配置漏洞与源码泄露风险,另一方面通过AES对称加密算法对本地敏感代码/数据进行加密保护,双重保障代码资产安全,满足开发人员与企业的代码安全防护需求。
2. 软件功能、核心功能模块的介绍
本项目包含两大核心功能模块,覆盖代码平台安全审计与本地数据加密全流程:
GitLab安全审计模块:基于Dirsearch等目录扫描工具,对目标GitLab站点进行自动化目录遍历与路径探测,识别/admin、/.well-known、/api等敏感路径,排查未授权访问、配置泄露、源码泄露等安全风险;同时集成数据库审计能力,对GitLab后台数据库(如sqlgunnews库)的admin表进行密码哈希获取与弱口令检测,实现账号安全审计。
AES敏感数据加密模块:基于Python实现AES对称加密算法,支持对本地代码、配置文件、敏感业务数据进行加密/解密操作,采用CBC模式+随机IV向量保障加密安全性,同时集成日志记录功能,全程记录加密/解密的耗时、数据长度等关键信息,方便审计与追溯,防止敏感数据明文泄露。
3. 业务流程、功能路径描述
GitLab安全审计流程:
输入目标GitLab站点地址(如http://gitlab.example.com:9999/),启动目录扫描任务;
工具自动遍历站点路径,识别可访问的敏感目录与文件,返回状态码、文件大小等审计结果;
针对可访问的后台路径,进一步探测数据库接口,获取admin用户的密码哈希;
对获取的哈希进行弱口令检测,输出审计报告,标注风险等级与修复建议。
AES加密/解密流程:
加密流程:输入明文敏感数据与16位密钥→工具自动生成随机IV向量→采用AES-CBC模式加密→拼接IV与密文并转为十六进制字符串→输出加密结果,同时记录加密日志;
解密流程:输入十六进制密文与密钥→工具拆分IV与密文→采用AES-CBC模式解密→去除填充并转为明文→输出解密结果,同时记录解密耗时与日志

项目实现

1.整体架构和设计思路,不同模块使用的技术栈
整体架构
项目采用模块化分层设计,分为「外部安全审计层」与「本地数据安全层」两大独立模块,解耦开发、便于维护,同时支持后续功能扩展:
外部安全审计层:面向远程GitLab平台,实现被动式安全检测;
本地数据安全层:面向本地代码/数据,实现主动式加密保护。

2. “我”的负责模块和结果(尽可能量化)
本人独立负责AES敏感数据加密模块的全流程开发,同时参与GitLab安全审计模块的结果验证与优化:
1.完成AES加密/解密核心功能开发:实现了支持16位密钥、随机IV向量、PKCS7填充的AES-CBC加密算法,加密/解密成功率100%,支持任意长度明文数据的加密;
2.完成日志系统开发:实现了加密/解密全流程日志记录,包含数据长度、耗时、异常信息等,日志输出准确率100%;
3.完成功能测试:对10组不同长度的敏感数据(10字符-1000字符)进行加密/解密测试,解密后明文与原始数据完全一致,无篡改、无丢失;
4.
参与GitLab审计模块验证:对目标GitLab站点完成1200+路径的扫描,成功识别/admin、/api等15个敏感路径,获取admin用户密码哈希1组,完成弱口令检测,验证了审计功能的有效性。
3. “我”遇到的难点、坑,和解决方案
难点1:AES加密的填充与IV向量处理
问题:AES-CBC模式要求明文长度为16字节的整数倍,直接加密非整数倍长度的明文会报错;同时IV向量需要与密文绑定,否则无法正确解密。
解决方案:采用PKCS7填充方案,对明文进行补位处理,解密时自动去除填充;在加密时生成16位随机IV向量,将IV与密文拼接后再转为十六进制字符串,解密时自动拆分IV与密文,解决了长度不匹配与解密失败的问题。
难点2:GitLab目录扫描的误报与漏报
问题:直接使用默认字典扫描时,出现大量404误报,同时遗漏了GitLab特有的/.well-known、/projects等敏感路径。
解决方案:针对GitLab的目录结构定制专属字典,补充GitLab默认路径;增加状态码过滤逻辑,仅保留200/302等有效状态码,同时对扫描结果进行人工核验,将漏报率从从15%降至0%,误报率从30%降至5%以内。
难点3:加密/解密的性能优化
问题:对大体积数据(10000+字符)加密时,耗时较长,影响使用体验。
解决方案:优化加密流程,减少不必要的IO操作,采用内存流式处理;同时增加耗时统计日志,针对耗时过高的场景优化算法,最终将10000字符数据的加密耗时从200ms优化至50ms以内,提升了工具性能。

示例图片视频


Борцы
30天前活跃
方向: 人工智能-机器学习与深度学习、游戏开发-游戏开发其他、
交付率:100.00%
相似推荐
工业生产环境跑冒滴漏图像识别项目
1、大背景是某个工业环境中的智能巡检,机器的实时状态需要巡检员各处跑,业主希望增加智能巡检功能,即时获取设备预警信息。 2/3、在车间内安装摄像头,选择合适的位置,部分需要旋转,铺设需要的网线,安装GPU计算盒子。摄像头加相当于部署在端侧的小服务器,收集视频,截图,统一发送给图像识别模块,图像识别模块负责各类压力表读表,各类液压计读表,空气开关识别,各种漏油识别,明火浓烟识别。表读数识别,包含把业主要求数值多少范围算安全,超出需要报警的功能。
智慧工厂
自主研发数字化智能管理平台 | 产品介绍 一、 核心定位 以全流程数字化重构生产管理模式,赋能核心场景,提升现场管理效率与决策能力,助力工厂实现协同高效、透明可控的智慧化运营。 二、 技术底座 架构:本地化部署,保障数据安全与系统稳定。 协同:多端协同,覆盖Web、App等多终端操作场景。 采集:实时数据采集,支撑秒级响应与智能预警。 三、 核心数据流转链路 多源汇聚:从多个业务系统抽取数据,统一汇聚至申农码业务数据库。 分层存储:业务数据同步至拉链表库,实现历史数据可追溯。 按需分发:拉链表库将数据分发至多个应用数据库,支撑不同业务模块的高效运转。 四、 核心功能体系 平台覆盖全生产场景,包含以下七大核心模块: 办公协同(OA) 功能:提供待办、任务、自研IM通讯、审批、日志、日程、报销等基础能力。 价值:实现公司日常管理完全脱离钉钉/泛微等第三方产品,形成内部闭环。 智能报表(BI) 功能:集成自研BI大屏和分析仪表盘,支持简单配置数据连接,完成清洗加工。 价值:快速生成仪表盘与BI报表,支持多端展示及中国式复杂交叉报表。 工厂管理 功能:集中对工厂监控、设备台账、制作工艺、档案管理、排班考勤、安全管理进行数字化改造。 价值:完成工厂管理环节的全面数字化转型。 实时监控与预警 功能:对接全厂硬件设备采集数据,支持10秒内准实时报警。 价值:结合AI算法对设备运行状态进行前瞻性预判,提前规避风险。 产品化能力 现状:当前功能已能覆盖常规能源工厂的管理与生产需求。 案例:已成功接入西北头部能源公司,系统运行稳定。
新能源运维一体化管理平台
面向风电场、水电站运维企业的全链路数字化管理系统,覆盖市场经营(客户/商机/合同/用章审批)、运维项目(项目/工单/设备台账全生命周期)、供应链(供应商/采购/仓储/工单领料成本归集)、安全合规(工作票三级审批、隐患闭环整改、消防台账、特种证件到期预警)、线上培训(课程/题库/在线考试/学习档案/移动学习)、财务一体化(应收应付、项目成本核算、经营驾驶舱、金蝶用友格式凭证导出)等 29 个业务模块,内置统一审批流引擎、组织级数据隔离与实时预警看板。 系统落地了电力行业硬性安全规则:作业票未终结不得完工验收、证件过期或安全考核不合格自动锁定派工并联动补训补考解锁、业务单据单向同步财务禁止反向修改,实现从商机、合同、工单到成本核算的完整业务闭环。
电池监控板上位机软件
本系统是一款基于Modbus RTU串口协议的电池监控上位机软件,通过USB转485与电池监控板通信,实现对电池状态的实时监控、数据采集、参数配置及设备升级。主要功能模块如下: 1. 串口通信管理:支持自动检测并连接USB转485串口设备,可配置波特率、数据位、停止位、校验位等串口参数,建立与电池监控板的Modbus RTU通信链路。 2. 电池状态获取:通过Modbus协议读取电池监控板采集的各项数据,包括电池整体状态(良好或异常)、实时电量百分比、单体电压、总电压、充放电电流、电池温度及均衡状态等。 3. 电池参数设置:支持向电池监控板写入配置参数,包括电量校准值、电压保护阈值(过充保护、过放保护)、电流保护限值、温度保护点(充电高温保护、放电高温保护)及各保护项的延时触发时间。 4. 实时数据监控:以数值仪表盘、曲线图或列表形式实时显示电池的各项数据,数据刷新频率可配置,支持异常数据高亮告警,便于操作人员及时发现异常。 5. 电池监控板升级:支持通过串口对电池监控板进行固件升级,提供升级文件选择、版本校验、升级进度显示及升级结果确认功能,方便现场维护与功能迭代。 各模块协同工作,实现对电池监控板的全面控制与数据采集,适用于电池生产测试、储能系统运维及电动汽车电池检测等场景。
超级智能体平台-智能问数
一、立项背景 企业业务数据沉淀于数据库却难以被非技术人员直接查询分析,电价预测、数据可视化、模型训练等专业任务依赖多套工具且操作复杂。本平台将大语言模型的多智能体协作能力与企业数据查询、可视化、机器学习及外部 API 调用深度整合,以自然语言为交互入口,让业务人员零门槛完成"智能问数、画图分析、模型训练、电价查询"等专业任务。 二、核心功能模块 平台基于 Electron + Python 引擎架构,内置 7 个 AI Agent(通用对话、数据分析、信息查询、模型训练、电价预测、数据可视化、智能问数)和 17 个可绑定技能,通过 LLM 网关统一调度多模型、SkillRegistry 管理技能注册与权限校验、Orchestrator 实现意图路由分发,覆盖 NL2SQL 自然语言转 SQL 查询、Matplotlib SVG 矢量图表绘制、LightGBM/XGBoost 自动训练与预测、MCP 协议电价预测、以及机器指纹绑定与离线授权管理等核心能力。 三、业务流程 用户输入自然语言后,系统通过 LLM 意图识别与关键词规则匹配自动路由到最优 Agent;Agent 通过 Tool Calling 多轮调用已绑定技能(如获取数据库 Schema → 理解表结构 → 生成安全 SQL → 执行查询 → 调用可视化技能生成 SVG 图表),执行结果自动组装为 interactive_card(图表/表格/预测曲线卡片),经 SSE 流式推送至前端实时渲染,全程无需用户接触代码或切换工具。
帮助文档   Copyright @ 2021-2024 程聚宝 | 浙ICP备2021014372号
人工客服