您是否也有这些担忧?
从现状确认到改进落地,提供一站式对接。
想在业务中用 AI,却担心信息泄露
在未排查 Prompt Injection、数据泄露路径等 AI 特有风险的情况下就推进导入,令人不安。
难以从 PoC 迈向正式导入
虽已做出原型,却因安全方面的顾虑未能消除,无法做出正式导入的决策。
云与 GitHub 的权限设置令人不安
从未系统性地确认过 IAM 与仓库权限维持现状是否安全。
- 即将把 AI 导入正式业务、需要先做安全确认的企业
- 未设置专职安全负责人的 10〜100 人规模企业
- 对外公开 Web 服务或 API 的 SaaS 企业与初创公司
- 在客户项目中被要求满足安全需求的外包开发公司与 AI 导入支持公司
可评估的领域
从 AI Agent,到支撑其运行的云、Kubernetes、GitHub。您可只选择所需的领域进行评估。
AI 安全评估
面向 AI Agent、RAG、MCP、企业 AI 聊天,依据 OWASP Top 10 for Agentic Applications / OWASP LLM Top 10 进行排查。
- 排查 Prompt Injection 与数据泄露路径
- Agent 权限过大(过度的工具访问与授权设计)
- MCP 与外部工具集成的供应链风险
- 日志与审计记录不足
Web / API 安全评估
面向 Web 应用、管理后台、对外公开 API,依据 OWASP Top 10 / OWASP API Security Top 10 进行排查。
- 认证、授权与会话管理
- 输入校验、注入防护
- Rate Limit、API 密钥管理
云安全评估
面向 AWS、Google Cloud、阿里云,以 CIS Benchmark 为基础排查配置。
- IAM(权限梳理、最小权限化)
- 网络、存储公开配置
- 日志、加密、审计配置
Kubernetes / 容器评估
从权限、隔离、公开范围的角度排查集群与容器运行环境的配置。
- RBAC、Secret 管理、NetworkPolicy
- 容器镜像、Ingress、Pod Security
GitHub / DevSecOps 评估
从权限与供应链的角度排查从仓库到 CI/CD、部署的整个开发流程。
- 仓库权限、Branch Protection
- GitHub Actions 的工作流权限、Secrets 管理
- CI/CD 的部署权限、供应链防护
本评估以配置、权限、设计的评审为核心。并非针对实际环境的攻击性测试(渗透测试),而是结合架构信息、配置、代码的排查,以及必要时的工具扫描。可在不影响开发中服务或正在运行的生产环境的情况下实施。
评估的推进方式
需求沟通免费。在确认当前状况后,我们会提出所需的评估范围与推进方式。
需求沟通
确认系统架构、云使用情况、AI 应用情况与开发体制。
确定评估范围
就 AI、Web/API、云、Kubernetes、GitHub 中评估哪些领域提出建议。
安全评估
排查配置、权限、日志、认证与开发流程。
提交报告与汇报会
提交按影响程度与处理优先级排序的风险清单,并进行讲解。
改进支持
支持配置变更、代码修复、CI/CD 改进,直至 AI 使用规则的完善。
绝不止于
指出问题。
我们不只是指出问题,还会把该从何处着手、如何修复梳理清楚后再交付。
- 安全评估报告(含风险清单、影响程度、优先级)
- 改进检查清单与处理路线图
- 汇报会讲解与答疑
- 按需提供配置改进与实现支持
评估套餐
在确认您对 AI、Web、云、GitHub / CI/CD 等的当前使用情况后,提出最合适的评估范围。
标准评估
组合 Web / API、云、GitHub 等多个领域进行评估。
- 评估报告
- 带优先级的改进清单
- 推荐处理方针
全面评估
横跨 AI、Web、API、云、Kubernetes、DevSecOps 进行排查。
- 详细评估报告
- 改进路线图
- 按需提供的实现支持
我们会先了解您的当前状况,再提出所需的评估范围与推进方式。
Trustray 的特点
能同时覆盖 AI 安全与云的评估服务,目前仍不多见。
AI × 云,一并评估
可将 AI Agent 特有的风险,与支撑其运行的云、Kubernetes、CI/CD 不加割裂地一次性排查。
同样支持阿里云
同样支持在日本鲜有服务商支持的阿里云配置评估。面向中国市场的服务也欢迎咨询。
不拖慢开发速度
我们不提“理想却在一线跑不起来的对策”,而是按优先级提出您当前开发体制下切实可落地的改进。
不止于评估
并非出具报告即止,而是在必要范围内陪伴您完成配置变更、实现与运维规则的完善。