Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
internal-security-detect — 检测公司内部的安全控制 | Kitploit
工具/GitHubGitHub/rxerium/internal-security-detect
防御工具OSINT (开源情报)侦察漏洞扫描器配置审计信息收集Web安全红队
GitHubrxerium/internal-security-detect

internal-security-detect

检测公司内部的安全控制

查看仓库
27个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

内部安全检测(通过 Safebase)

暴露的 SafeBase 门户同时服务于两类受众:需要你方安全态势证明的潜在客户,以及安全研究人员(蓝队与红队成员)。每一个绿色勾选标记都揭示了一项(据称)当前已落实的控制;而每一个缺失的勾选标记,也同样强烈地暗示着哪些控制并不存在。

为什么要收集这些数据?

诸如 ISO 27001、SOC 2、PCI-DSS 等合规框架,以及各地区日益增多的隐私法规,都要求提供安全控制措施已落实并正常运行的"证据"。SafeBase 提供了一种便捷的方式来提供这些证据,无需为获取证明或文件而进行无休止的电子邮件往来。

抓取你自己的公开信任中心似乎没有必要,毕竟它是由你自己创建的,但这样做还有其他充分的理由:

  1. 持续保障 – 审计人员越来越倾向于持续性的证据。
  2. 变更检测 – 政策标题、分组,甚至控制措施名称都可能在平台更新或收购之后发生变化。自动化抓取可以在客户注意到之前发现这些变更。
  3. 第三方映射 – 将列表转换为 JSON 后,你可以与对照控制库(如 NIST 800-53)进行交叉比对,并自动证明覆盖情况。
  4. 安全评估 – 对于蓝队而言,这可以确保对外公开的声明始终准确;对于红队而言,它可以快速与你自己的控制库进行对比,从而识别出"薄弱点"。

如何运行此脚本?

  1. 从此处下载 Nuclei
  2. 将模板复制到你的本地系统
  3. 运行以下命令:nuclei -u https://yourHost.com -headless -t template.yaml

输出应类似于: alt text

深入指南可在此处查看:内部安全检测

发现 SafeBase 站点

使用以下 Google dork 来发现 SafeBase 信任中心:

root@kitploit:~
inurl:(security|trust|compliance) "Powered by SafeBase"

已检测到的安全控制(163 项已验证控制)

以下所有控制措施均已在真实的 SafeBase 信任中心上验证通过。

访问与身份验证

  • 访问控制
  • 访问控制策略
  • 访问日志管理
  • 访问监控
  • 访问监控策略
  • 身份验证
  • 对已收集数据的访问
  • 凭据管理
  • 数据访问
  • 数据角色:控制者与处理者
  • 多因素身份验证
  • 密码安全
  • SSO 支持
  • 子处理者
  • 子处理者
  • 自愿产品无障碍模板®(VPAT®)

AI 与机器学习

  • AI 治理
  • AI 风险声明
  • AI 安全
  • AI 训练数据
  • AI 训练数据与偏差
  • 与欧盟《人工智能法案》原则的一致性
  • 决策与人工监督
  • 欧盟《人工智能法案》
  • 模型评估、公平性与偏差
  • 持续的第三方偏差审计
  • TRUSTe 负责任 AI 认证

应用安全

  • 应用程序渗透测试
  • 漏洞赏金计划
  • 代码分析
  • 负责任披露
  • 负责任披露与漏洞赏金
  • 安全开发培训
  • 安全软件开发生命周期
  • 软件开发生命周期

资产与基础设施

  • 资产管理
  • 资产管理策略
  • 资产管理实践
  • 审计日志记录
  • 容量管理
  • 数据外泄监控
  • 基础设施日志记录
  • 日志记录
  • 状态监控
  • SLA 状态监控

业务连续性

  • BC/DR
  • 业务连续性与灾难恢复
  • 业务连续性/灾难恢复(BC/DR)策略
  • 数据备份
  • 灾难恢复与备份
  • 运营韧性与冗余策略
  • 总体运营韧性与冗余计划

合规与认证

  • CCPA
  • CSA STAR
  • CSA STAR 认证
  • CSA STAR 一级
  • CSA STAR 二级
  • CSA STAR 二级认证
  • CSA STAR for AI
  • CSA 可信云提供商
  • Cyber Essentials Plus
  • DORA
  • DoD IL4
  • 欧盟-美国数据隐私框架(EU-US DPF)
  • FIPS 140-2
  • FedRAMP 高影响级
  • FedRAMP 中影响级
  • GDPR
  • GDPR 合规与 AI
  • GovRAMP
  • HECVAT
  • HECVAT 完整版
  • HECVAT 精简版
  • HIPAA
  • IRAP
  • IRAP 受保护文档
  • ISO 27001 / 27017 / 27018
  • ISO/IEC 20243:2024
  • ISO/IEC 27001
  • ISO/IEC 27001 SoA
  • ISO/IEC 27001:2022
  • ISO/IEC 27017
  • ISO/IEC 27018
  • ISO/IEC 27701
  • ISO/IEC 27701:2019
  • ISO/IEC 42001:2023
  • NIST
  • NIST 800-53 Rev. 5
  • OPTIV ISO27001
  • PCI DSS
  • PCI DSS v4.0.0
  • 隐私标志
  • SOC 1
  • SOC 2
  • SOC 2 Type 2
  • SOC 3
  • 瑞士-美国数据隐私框架(Swiss-US DPF)
  • TISAX
  • TX-RAMP
  • 欧盟-美国数据隐私框架英国扩展
  • 美国雇佣法合规
  • VPAT

数据保护与隐私

  • Cookie
  • 数据泄露通知
  • 数据去标识化
  • 数据删除 / 数据保留
  • 数据擦除
  • 数据流图
  • 数据丢失防护
  • 数据隐私官
  • 数据处理协议
  • 数据驻留
  • 数据保留
  • 数据保留与处置
  • 数据安全
  • 磁盘加密
  • 员工隐私培训
  • 静态数据加密
  • 法国健康数据托管(HDS)
  • 网络 / 数据流图
  • 隐私官
  • 隐私政策

端点与设备

  • 自带设备(BYOD)
  • 端点检测与响应
  • 移动设备管理

事件响应

  • 事件响应
  • 事件响应计划

网络安全

  • 允许列表限制
  • 反 DDoS
  • DNS 过滤
  • 防火墙
  • IDS/IPS
  • 网络图

人员与培训

  • 可接受使用政策
  • 反贿赂与反腐败
  • 反现代奴役
  • 行为准则
  • 员工培训
  • 人力资源安全
  • 模型预训练
  • 现代奴役
  • 网络钓鱼培训
  • 基于角色的培训
  • 供应商行为准则

风险与漏洞

  • 风险评估
  • 供应链风险管理
  • 漏洞与补丁管理

第三方与供应商

  • 客户审计权
  • 第三方依赖
  • 供应商管理

其他

  • 备用工作场所
  • AI 方针
  • 保险凭证
  • 变更促成政策
  • 持续改进政策
  • 关键依赖
  • 网络保险
  • 电子邮件保护
  • 雇主责任保险
  • 环境、社会与治理(ESG)
  • 安全信息和事件管理(SIEM)
  • 安全运营中心(SOC)
  • 技术与组织措施

已测试站点

该模板已针对以下站点进行了测试和验证:

  • security.projectdiscovery.io
  • security.okta.com
  • trust.openai.com
  • secureandtrusted.gbgplc.com
  • trust.treasuredata.com
  • trust.hipeople.io

参考

  • https://safebase.io
  • https://blog.rxerium.com/internal-security-detection

联系方式

欢迎通过 Signal 联系我。

下载工具