SECURITY ASSESSMENT

AI 与云时代的安全,
从评估
到改进。

AI Agent、Web 应用、API、云环境、GitHub——在不拖慢开发速度的前提下,排查您当前所用环境的风险,按优先级排序并支持改进落地。

遵循标准 OWASP Top 10 /OWASP LLM Top 10 /CIS Benchmark
CHALLENGES

您是否也有这些担忧?

从现状确认到改进落地,提供一站式对接。

想在业务中用 AI,却担心信息泄露

在未排查 Prompt Injection、数据泄露路径等 AI 特有风险的情况下就推进导入,令人不安。

难以从 PoC 迈向正式导入

虽已做出原型,却因安全方面的顾虑未能消除,无法做出正式导入的决策。

云与 GitHub 的权限设置令人不安

从未系统性地确认过 IAM 与仓库权限维持现状是否安全。

FOR — 适合这样的企业
  • 即将把 AI 导入正式业务、需要先做安全确认的企业
  • 未设置专职安全负责人的 10〜100 人规模企业
  • 对外公开 Web 服务或 API 的 SaaS 企业与初创公司
  • 在客户项目中被要求满足安全需求的外包开发公司与 AI 导入支持公司
SCOPE

可评估的领域

从 AI Agent,到支撑其运行的云、Kubernetes、GitHub。您可只选择所需的领域进行评估。

01 FEATURED

AI 安全评估

面向 AI Agent、RAG、MCP、企业 AI 聊天,依据 OWASP Top 10 for Agentic Applications / OWASP LLM Top 10 进行排查。

  • 排查 Prompt Injection 与数据泄露路径
  • Agent 权限过大(过度的工具访问与授权设计)
  • MCP 与外部工具集成的供应链风险
  • 日志与审计记录不足
02

Web / API 安全评估

面向 Web 应用、管理后台、对外公开 API,依据 OWASP Top 10 / OWASP API Security Top 10 进行排查。

  • 认证、授权与会话管理
  • 输入校验、注入防护
  • Rate Limit、API 密钥管理
03

云安全评估

面向 AWS、Google Cloud、阿里云,以 CIS Benchmark 为基础排查配置。

  • IAM(权限梳理、最小权限化)
  • 网络、存储公开配置
  • 日志、加密、审计配置
04

Kubernetes / 容器评估

从权限、隔离、公开范围的角度排查集群与容器运行环境的配置。

  • RBAC、Secret 管理、NetworkPolicy
  • 容器镜像、Ingress、Pod Security
05

GitHub / DevSecOps 评估

从权限与供应链的角度排查从仓库到 CI/CD、部署的整个开发流程。

  • 仓库权限、Branch Protection
  • GitHub Actions 的工作流权限、Secrets 管理
  • CI/CD 的部署权限、供应链防护

本评估以配置、权限、设计的评审为核心。并非针对实际环境的攻击性测试(渗透测试),而是结合架构信息、配置、代码的排查,以及必要时的工具扫描。可在不影响开发中服务或正在运行的生产环境的情况下实施。

PROCESS

评估的推进方式

需求沟通免费。在确认当前状况后,我们会提出所需的评估范围与推进方式。

01
免费

需求沟通

确认系统架构、云使用情况、AI 应用情况与开发体制。

02

确定评估范围

就 AI、Web/API、云、Kubernetes、GitHub 中评估哪些领域提出建议。

03

安全评估

排查配置、权限、日志、认证与开发流程。

04

提交报告与汇报会

提交按影响程度与处理优先级排序的风险清单,并进行讲解。

05
可选

改进支持

支持配置变更、代码修复、CI/CD 改进,直至 AI 使用规则的完善。

DELIVERABLES

绝不止于
指出问题。

我们不只是指出问题,还会把该从何处着手、如何修复梳理清楚后再交付。

  • 安全评估报告(含风险清单、影响程度、优先级)
  • 改进检查清单与处理路线图
  • 汇报会讲解与答疑
  • 按需提供配置改进与实现支持
TRUSTRAY — Security Assessment Report
FINDINGS — 按优先级排序
HIGH Agent 的工具权限过于宽泛 AI-04
HIGH 存储被设为对外公开 CLD-02
MED Branch Protection 未设置 GH-01
LOW 审计日志保留期限过短 CLD-07
每项均附“如何修复”的步骤
PLAN

评估套餐

在确认您对 AI、Web、云、GitHub / CI/CD 等的当前使用情况后,提出最合适的评估范围。

LIGHT

轻量评估

聚焦某一特定领域,排查主要风险。

覆盖范围
聚焦单一领域的简易评估
推荐对象
适合想先排查部分风险的企业
交付物
  • 简易评估报告
  • 主要风险清单
  • 改进检查清单
咨询轻量评估
STANDARD 推荐

标准评估

组合 Web / API、云、GitHub 等多个领域进行评估。

覆盖范围
组合 2〜3 个领域的标准评估
推荐对象
适合想正式梳理开发环境或云环境的企业
交付物
  • 评估报告
  • 带优先级的改进清单
  • 推荐处理方针
咨询标准评估
FULL

全面评估

横跨 AI、Web、API、云、Kubernetes、DevSecOps 进行排查。

覆盖范围
横跨整体架构的综合评估
推荐对象
适合想统一梳理 AI 导入、云运维与开发基础设施的企业
交付物
  • 详细评估报告
  • 改进路线图
  • 按需提供的实现支持
咨询全面评估

我们会先了解您的当前状况,再提出所需的评估范围与推进方式。

WHY TRUSTRAY

Trustray 的特点

能同时覆盖 AI 安全与云的评估服务,目前仍不多见。

01

AI × 云,一并评估

可将 AI Agent 特有的风险,与支撑其运行的云、Kubernetes、CI/CD 不加割裂地一次性排查。

02

同样支持阿里云

同样支持在日本鲜有服务商支持的阿里云配置评估。面向中国市场的服务也欢迎咨询。

03

不拖慢开发速度

我们不提“理想却在一线跑不起来的对策”,而是按优先级提出您当前开发体制下切实可落地的改进。

04

不止于评估

并非出具报告即止,而是在必要范围内陪伴您完成配置变更、实现与运维规则的完善。

遵循与参考的框架 OWASP Top 10OWASP API Security Top 10OWASP LLM Top 10OWASP Top 10 for Agentic ApplicationsCIS Benchmark

一切,从确认现状开始。

若您对 AI、Web 应用、API、云、GitHub 环境的安全存有顾虑,欢迎随时咨询。首次需求沟通免费。我们会确认当前状况,提出所需的评估范围与推进方式。