暴露的 SafeBase 门户同时服务于两类受众:需要你方安全态势证明的潜在客户,以及安全研究人员(蓝队与红队成员)。每一个绿色勾选标记都揭示了一项(据称)当前已落实的控制;而每一个缺失的勾选标记,也同样强烈地暗示着哪些控制并不存在。
诸如 ISO 27001、SOC 2、PCI-DSS 等合规框架,以及各地区日益增多的隐私法规,都要求提供安全控制措施已落实并正常运行的"证据"。SafeBase 提供了一种便捷的方式来提供这些证据,无需为获取证明或文件而进行无休止的电子邮件往来。
抓取你自己的公开信任中心似乎没有必要,毕竟它是由你自己创建的,但这样做还有其他充分的理由:
nuclei -u https://yourHost.com -headless -t template.yaml输出应类似于:

深入指南可在此处查看:内部安全检测
使用以下 Google dork 来发现 SafeBase 信任中心:
inurl:(security|trust|compliance) "Powered by SafeBase"
以下所有控制措施均已在真实的 SafeBase 信任中心上验证通过。
该模板已针对以下站点进行了测试和验证:
欢迎通过 Signal 联系我。