小公司想对自己的网站做渗透 (穷, 想用ai实现)

全世界种满折耳根 2026-09-24 16:08 1

^-^先叠甲, 绝无恶意想法, 绝无网络攻击倾向!!!


佬们 我们公司的管理后台服务(必须公网开放给甲方的)最近貌似被一些奇奇怪怪的流量盯上了, 每一天都是恶意的扫描探测, 还有周期行的鉴权接口尝试爆破. 目前已经上了waf 也分析了特定ja4, 稍微有点儿防护效果. 但是一直被扫描不是个办法


公司技术人员不是很多, 也没有转门做网络安全的人. 老板比较担心, 让下面的人想办法长期安全加固, 所以我就想着对自己的网站, 能不能做几轮渗透测试(企业级的渗透测试都好贵 ^-^), 比如蓝队这种. 我们也好多打一些补丁防护. 目前想到的就是国模AI貌似好一些, 海外的模型道德感过高了, 而且很容易账号就死掉.


所以来像佬们学习一些经验, 探讨一下

最新回复 (12)
  • popyui 09-24 16:11
    1楼

    搞个无甲的本地小模型先打一下?


    国模也需要破甲的,不行买日抛号破甲干呗

  • 火鸡味锅巴 09-24 16:12
    2楼

    我有源码的情况下让ai渗透也被拒绝

  • 全世界种满折耳根 楼主 09-24 16:14
    3楼

    是的 现在模型迭代 基本上道德感都已经很高了, 做这种渗透就是接受账号死掉的结果

  • 全世界种满折耳根 楼主 09-24 16:15
    4楼

    我怀疑你在说oai, 我本地开发调试的时候, 边界单元测试回归. 都收到oai的欺诈邮件了 说我恶意搞网络安全的事儿. 我全程本地源码+本地ip地址 我人都傻了

  • surgenry 09-24 16:20
    5楼

    直接上dp或者glm,破甲站里都有,网上也有插件,甲很薄

  • 全世界种满折耳根 楼主 09-24 16:27
    6楼

    好的 佬 我去研究一下 感谢感谢

  • 嘟嘟熊 09-24 16:37
    7楼

    dsh+dsf+站里的破甲插件+站里的提示词。

  • shock 09-24 17:50
    8楼

    为什么要渗透,标准是什么


    如果是合作方要等保认证,只能走合规渠道认证


    如果不是,找点开源漏扫扫以下就行。


    没有技术底子强行搞 渗透太难了。


    让ai 给你们检查代码里没有没权限绕过漏洞。


    做一个登录失败风控。

  • linux_master 09-24 22:57
    9楼

    建议你们老板花点钱做,专业的事情专业的人来做,效果不一样。

  • Coldwinds 09-24 23:30
    10楼

    Autumn-27/ARTEX试试这个项目,最近用了几天,收获不少,不过得画好红线

  • 尼克 09-24 23:39
    11楼

    典型的老板没事找事做,渗透不是小事,出了事情,我感觉你也会担责任,老板还会进局子罚钱。利害跟老板分析清楚,花一次钱能顶好长时间,同时也能知道自己的系统有哪些问题。最好还是别用ai搞,可以提意见。

  • th31ov3 09-24 23:45
    12楼

    蓝队我自己直接就可以做,但是渗透的话还是建议花钱找安全公司的去做,出书面授权证书,不然个人一般不会给你做的,当然也会有个人接单的这种,但是不保证成果,而且也得出书面授权书。小公司一般互联网侧也不会暴露太多东西,找个好点的小厂,估计暴露面小的话也就几千。ai做的话,注意做好限定,否则容易影响业务,特别如果安全方面了解不多的话,最好不要使用AI做,出问题的概率很大

* 帖子来源Linux.do
返回