盘点 2023 公开的攻击面发现平台

针对可以直接购买并且明码标价的攻击面发现平台进行了对比,结果如下

测试用例:

企业(某制造有限公司)、高校(某职业学院)

测试对象:

零零信安攻击面管理平台 长亭云图极速版攻击面管理平台 其他平台(一客一价怕无法直接购买、价格太高买不起)

测试结论:

测试项目零零信安长亭云图
使用感受FOFA + 企查查 + 爬虫FOFA + 企查查 + xray
实时扫描
持续监控
非 IT 资产暴露面检查
关联企业发现
扫描速度历史数据10 - 40 分钟
漏洞检测
非漏洞风险检测(弱口令)
使用限制需要扫描授权
价格2138.4 元/年(月更)
8236.8 元/年(周更)
5 元/月(基础扫描)
2000 元/月( 深度扫描)

槽点:

  • 云图极速版:需要扫描授权,否则无法使用。
  • 零零信安:第三方引用、历史无效数据等无效资产过多,数据有效性低。

详细内容及数据:

使用方式对比:

  • 云图极速版攻击面管理平台 直接录入目标企业的主体名称即可开始自动化的攻击面发现。无需进行资产采集即可使用
  • 零零信安攻击面管理平台 输入任何目标相关的资产,即可关联剩余目标相关的信息。交互体验像是 FOFA + 企查查。

企业目标对比:

  • 云图极速版攻击面管理平台 |资产信息|优势信息| | ----- | ----- | |1 个备案域名,7 个子域名,39 个 IP 地址,2532 个网站,808 个站点|安全风险信息,包括验证方式,详细资产分类| 等待任务执行结束后,即可在首页看到对应目标的资产及风险信息。界面排版和操作逻辑比较合理,所有资产的分类及数据都分别进行了统计和展示。大部分操作在首页即可完成。 云图极速版相对于零零信安的特点在于可以进行漏洞探测、弱口令检测等风险检查。告警信息中会详细的展示判断漏洞存在发送的请求和响应,可以一目了然的判断是否未误报,也可以快速的进行进一步的漏洞复现。
  • 零零信安攻击面管理平台 |资产信息|优势内容| | ----- | ----- | |1 个备案域名|股权关系| 对目标企业进行搜索,无需等待即可看到数据。并且清楚的列出了检索到信息的分类和具体内容。通过分类的维度可以看到零零信安的平台更侧重于股权关系、人员信息等非 IT 资产的攻击面发现。 通过对关联资产进行检索,发现了一个招聘网站。简单分析了一下,应该是招聘网站中有目标企业名称所以被认定为了关联资产。

高校目标对比:

  • 云图极速版攻击面管理平台 |资产信息|优势信息| | ----- | ----- | |1 个备案域名,7 个子域名,39 个 IP 地址,2532 个网站,808 个站点|安全风险信息,包括验证方式,详细资产分类| 风险详情中清晰的展示了风险判定及验证方式,不需要再通过猜 POC 去复测了 使用过程中发现云图极速版是持续监控的运行模式,数据量以及风险信息一直在增加
  • 零零信安攻击面管理平台 |资产信息|优势信息| | ----- | ----- | |1727 个资产,2 个备案域名|人员信息、分档信息、邮箱信息、移动应用| 本次录入的目标关联到的数据比较多,包括了 1727 个信息系统、 171 个域名、 10 个邮箱、 747 个代码及文档泄露、1 个人员 详细的看了下信息系统数据,发现数据的准确性有待优化。简单提出几个槽点:
  1. 备案信息中存在腾讯云的备案号
  2. 首页展示的资产基本都无法访问 除了互联网资产暴露面之外,该平台还可以发现数据泄露相关的信息。简单体验后发现该功能类似一个爬虫,根据用户输入的关键字在互联网上各大平台进行搜索,并将检索到的数据列出来。检索到的数据大部分都是第三方引用,无法精准的发现信息泄露的风险。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/307163.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Hash-based Message Authentication Code(HMAC)

一、引言 在现代信息安全领域,消息认证码(Message Authentication Code,简称MAC)起着至关重要的作用。Hash-based Message Authentication Code(基于哈希的MAC,简称HMAC)作为一种广泛应用的MAC…

二、类与对象(三)

17 初始化列表 17.1 初始化列表的引入 之前我们给成员进行初始化时,采用的是下面的这种方式: class Date { public:Date(int year, int month, int day)//构造函数{_year year;_month month;_day day;} private:int _year;int _month;int _day; };…

【每日一题】收集巧克力

文章目录 Tag题目来源题目解读解题思路方法一:枚举操作数 写在最后 Tag 【枚举】【数组】【2023-12-28】 题目来源 2735. 收集巧克力 题目解读 有长度为 n, 下标从 0 开始的整数数组 nums, 表示收集不同类型的巧克力的成本. nums[i] 表示收集类型 i 巧克力的成本…

多module项目的springboot配置swagger

文章目录 场景效果分析实现ConfigurationProperties 注解 场景 项目使用swagger提供接口文档功能, 下面演示下多module的springboot 项目是怎么配置 效果 分析 通过为每个module设置独立的分组,完成分组切换功能, 下面举个例子 EnableSwagger2 public class SwaggerConfig {Bea…

快速上手:Docker环境下的WordPress安装全攻略

在这篇文章中我会手把手地教你在Linux环境下使用Docker安装WordPress及相关应用。最终,你将会拥有一个安全、支持https的网站。别犹豫啦,跟着我一块儿搞起来吧! 一、登录服务器 在之前的文章中有提到如何使用ssh命令登录到我们之前在AWS申请…

嵌入式SOC之通用图像处理之OSD文字信息叠加的相关实践记录

机缘巧合 机缘巧合下, 在爱芯元智的xx开发板下进行sdk的开发.由于开发板目前我拿到是当前最新的一版(估计是样品),暂不公开开发板具体型号信息.以下简称板子 .很多优秀的芯片厂商,都会提供与开发板配套的完善的软件以及完善的技术支持(FAE),突然觉得爱芯…

亚信安慧AntDB数据库——通信运营商核心系统的全面演进

AntDB数据库源自通信运营商核心系统,经过15年的平稳运行和不断演进,成功跟随通信技术的升级步伐,逐步迈向5G时代,并且在这期间完成了8次大版本的迭代,为行业树立了技术领先的典范。其独特之处在于具备超融合架构&#…

Transformer模型中的Attention算法

参考【经典精读】万字长文解读Transformer模型和Attention机制 - 知乎 (zhihu.com)https://zhuanlan.zhihu.com/p/104393915图解Transformer_transformer模型训练准确率曲线图-CSDN博客https://blog.csdn.net/qq_41664845/article/details/84969266?appinstall0#commentBoxThe…

【nodejs】Express概念与使用介绍

Express Express是基于Node.js平台,从内置模块http封装出来的第三方模块,可以更方便的开发Web服务器。 中文官网: http://www.expressjs.com.cn/ 一、基本使用 // 导入express const express require(express) // 创建web服务器 const a…

18B20受到LED灯的干扰处理方法

鱼缸使用了18B20测温,采用PWM控制加热棒加热占空比的方法控制鱼缸温度,使用了最简单的温度差调整PWM宽度的方法,温度差越大PWM占空比越大,从而产生更多的加热时间,当温度接近设定值的时候,PWM逐步缩小&…

芋道视频199 - 工作流 - 关系图 - ruoyi-vue-pro

一 新建表单 数据库:bpm_form。实体类:BpmFormDO.java: 二 流程模型、流程部署、流程定义 1 第1步:创建流程模型 页面操作:实体类:Model.java。数据库:ACT_RE_MODEL 流程模板信息表&#xf…

纯CSS实现马里奥效果,回忆一下童年吧

📢 鸿蒙专栏:想学鸿蒙的,冲 📢 C语言专栏:想学C语言的,冲 📢 VUE专栏:想学VUE的,冲这里 📢 CSS专栏:想学CSS的,冲这里 &#x1f4…