产品简介
TestNet 是一个分布式资产管理与自动化安全扫描平台,专为企业内部安全团队设计,帮助您系统性地发现、管理和监控网络资产,通过自动化工作流持续感知资产变化与安全风险。
核心能力
🏢 关联互通的资产关系图谱
TestNet 平台内置了从组织(公司、主域名)到网络主机(子域名、IP、端口),再到应用(Web 站点、API 接口、漏洞)的 8 大核心资产模型。内置的关系解析引擎可以自动建立从入口目标到末端高危漏洞的绑定与上下级关联分析,详见:资产图谱模型说明。
🔄 可视化工作流编排
通过声明式代码编辑器与验证面板创建自动化扫描工作流:
- 手动触发:按需执行扫描任务
- 定时触发:基于 Cron 表达式定期执行
- 资产联动:新资产发现时自动触发后续扫描
🌐 分布式扫描架构
- 轻量级客户端:单二进制文件,支持 Linux/macOS/Windows
- 多种执行方式:Docker 容器、Shell 命令、HTTP 请求、DNS 查询、TCP 探测
- 弹性扩展:支持多节点并行执行,按需增减扫描节点
🛠️ 丰富的工具生态
内置 22 个安全工具,覆盖侦察、扫描、漏洞检测各阶段:
侦察工具 (Recon)
- Subfinder — 被动子域名发现
- Amass — 子域名枚举
- OneForAll — 综合子域名收集
- DNS-Lookup — DNS 记录查询
- Dnsx — DNS 批量解析
- Gau — 获取历史 URL
- Waybackurls — Wayback Machine URL 提取
- Katana — Web 爬虫与链接提取
- Wappalyzer — Web 技术指纹识别
- Whatweb — Web 应用识别
扫描工具 (Scan)
- Httpx — HTTP 探活与信息采集
- Httpx-Screenshot — Web 页面截图
- Naabu — 端口扫描
- Masscan — 高速端口扫描
- Nmap — 服务与版本识别
- TCP-Check — TCP 端口探测
- Dirsearch — 目录扫描
- Ffuf — Web 模糊测试
漏洞检测 (Vulnerability)
- Nuclei — 模板化漏洞扫描
- Sqlmap — SQL 注入检测
- Subzy — 子域名接管检测
- Trufflehog — 敏感信息泄露检测
系统架构
┌─────────────────────┐
│ Web 管理界面 │
│ Vue 3 + Naive UI │ :3100
└──────────┬──────────┘
│ HTTPS / WebSocket
┌──────────▼──────────┐
│ 服务端 (API) │
│ Spring Boot 3.4 │ :8081
└──┬──────┬──────┬────┘
│ │ │
┌──────┐ ┌─▼──┐ ┌─▼──────────┐
│ PG │ │Redis│ │ Go 扫描节点 │
│ 16 │ │ 7 │ │(多节点) │
└──────┘ └─────┘ └────────────┘适用场景
- 资产发现:定期扫描,自动发现新增子域名、IP、端口、Web 应用
- 持续监控:资产变化感知,新资产触发扫描工作流
- 漏洞管理:漏洞扫描结果自动归档,跟踪修复状态
- 安全巡检:定期执行合规检查工作流,持续评估安全状态
- 空间测绘集成:整合 FOFA、Shodan 等数据,丰富资产来源