攻击面情报,分级呈现

看清您暴露的一切。
优先修复真正重要的问题。

全面绘制您的外部攻击面,再深入到每台主机的具体 CVE。六种扫描类型,一个清晰的等级,还有一位能用平实语言解释每个问题的 AI 助手。

无需信用卡 · 使用 Google 或 GitHub 登录 · 首日即可完整使用

6
扫描类型
A+ to F
分级结果
100+
安全检查项
1
综合得分

AYAsec 工作流程

从“我们到底暴露了什么?”到修复清单,只需三步

大多数扫描工具都要求您提前知道该扫描什么。AYAsec 则从更早的一步开始——先找到主机,再告诉您每一台主机的问题所在。

01Discovery 扫描
绘制您的攻击面
对某个域名运行 Discovery 扫描。AYAsec 会枚举其子域名和相关域名,逐一探测存活状态,识别技术栈指纹,并标记出废弃 DNS 记录中的子域名劫持风险。
02目标组
将重要主机分组管理
选中您关心的存活主机,一键将它们加入目标组。此后这些主机将被统一管理、扫描和追踪,而不必逐个域名单独处理。
03HTTP 扫描 + CVE 查询
深入查看每台主机的 CVE
批量扫描整个分组。每台主机的报告都会展示检测到的技术栈,如果自动检测遗漏了某个版本,您可以手动更正,系统随即返回与实际运行环境精确匹配的 CVE。

以上每一步都是 AYAsec 中真实可用的一键操作——无需编写脚本,无需整理 CSV,也无需拼凑多个工具。

免费体验该工作流程

我们扫描什么

六种方式,看清您的外部风险

从您不知道自己拥有的主机,到已知主机上的加密套件——AYAsec 覆盖您公开足迹的每一层。

攻击面发现
枚举子域名和相关域名,识别每台主机的技术栈指纹,并在有人抢注您的悬空 DNS 记录之前,提前发现子域名劫持风险。
TLS / SSL 分析
协议支持情况、加密套件、证书有效性、信任链、CAA 记录,以及 BEAST、POODLE、Heartbleed 等已知弱点——全程分级评估。
HTTP 安全扫描
由 ZAP 驱动的全面扫描——通过 AJAX 爬虫抓取高度依赖 JS 的页面,以可配置深度进行主动漏洞测试,检查安全响应头,并将技术指纹与已知 CVE 交叉比对。
端口扫描
发现可从互联网访问的开放端口和暴露服务,在攻击者抢先摸清之前,先一步揪出高风险服务和错误配置。
DNS 安全
验证 SPF、DMARC、DNSSEC 和 MTA-STS 记录,并检查区域传送和 DNS 劫持风险敞口。一眼看清电子邮件仿冒风险和 DNS 配置错误。
域名信誉
将您的域名和 IP 与 DNSBL 黑名单、AbuseIPDB 信誉数据、威胁情报源(Google Web Risk、AlienVault OTX)以及域名注册时长信号进行比对,及早发现信誉问题。

评分体系

一个能直接指导行动的等级

每次扫描都会获得从 A+ 到 F 的独立等级。将它们一起运行,AYAsec 会为该域名综合出一个总体等级,让您随时清楚目标当前的状态,以及情况是在改善还是在恶化。

A+98–100
A90–97
B70–89
C60–69
D50–59
E35–49
F0–34

认识 AYA

一位与您并肩解读报告的 AI 分析师

AYA 是内置于每份报告中的 Claude 驱动助手。它已经了解您当前所看页面上的等级、问题和 CVE——因此您可以用平实的语言询问某项结果,得到的回答立足于您真实的扫描数据,而不是泛泛而谈的通用解释。

  • 询问某个问题意味着什么、为何重要
  • 获取与您真实结果相关联的修复建议
  • 了解某台主机上哪些 CVE 最值得优先关注
为什么这台主机的等级是 D?
AYA
主要是因为 TLS 1.0 仍处于启用状态,并且缺少 HSTS 响应头。其中 TLS 问题的权重最大——仅仅禁用这个过时协议,就能让该目标的等级提升一档。

示意内容。AYA 的回答基于您正在查看的报告。

领先于风险漂移

扫描一次。此后一有变化,就会通知您。

安全状况往往在不知不觉中恶化——一张即将过期的证书、一个被重新启用的弱协议、一次部署中意外丢失的响应头。为您的目标设定扫描计划,交给 AYAsec 替您持续监控。

定期重新扫描
按您设定的计划自动重新扫描目标。无需提醒,也不会再遗忘任何域名。
等级下降告警
目标等级在两次扫描之间一旦下降,AYAsec 会立即标记出来——不让一次悄然的变化变成无声的安全缺口。
证书到期提醒
在 TLS 证书到期前提前预警,而不是等到它已经导致故障之后才收到报告。
PDF 导出
一键将任意报告转换为整洁的 PDF 文件,方便提供给审计人员、客户,或附加到工单中,无需手动复制粘贴。

为团队而生

从单一目标扩展到整个组织

以安全和 IT 团队真正需要的访问控制能力,管理您组织内的每一个域名。

工作区
按团队或业务单元划分目标、扫描和告警,每个工作区都拥有独立范围的仪表盘。
目标组
将相关域名打包管理,批量扫描或验证,并查看整个分组按最差结果汇总出的等级。
SSO 与访问控制
SAML 单点登录、基于角色的权限、IP 白名单和会话管理,全面掌控谁能查看什么、执行什么操作。
审计日志
完整记录谁在何时扫描了什么——随时可用于合规审查和内部问责。

现在就了解您今天暴露了什么

创建一个免费账号,让 AYAsec 扫描一个域名,几分钟内即可获得您的第一份分级报告。无需信用卡,可完整使用全部扫描类型。

A+ ——ayasec.ai 自己的 AYAsec 评分