Skip to content

feat: 侦察期匿名泄露与 WAF 画像闭环 + 审核降过杀救援 - #47

Open
moliyu1101 wants to merge 2 commits into
StanleyNull:mainfrom
moliyu1101:pr-recon-closed-loop
Open

feat: 侦察期匿名泄露与 WAF 画像闭环 + 审核降过杀救援#47
moliyu1101 wants to merge 2 commits into
StanleyNull:mainfrom
moliyu1101:pr-recon-closed-loop

Conversation

@moliyu1101

Copy link
Copy Markdown
Contributor

强化「侦察→挖洞→审核」流水线闭环,解决两类实战痛点(首轮忽略敏感信号 / 首包被风控拦;证据残缺但高价值的发现被过杀)。两个闭环合并为一:

  1. 侦察期信号采集闭环(worker):
  • 匿名泄露嗅探:对侦察收集的 anon_open 匿名端点做正文敏感数据特征识别(凭证/token/密钥/云凭证/数据库连接串等),结果写 target_meta['anon_leak_leads'] 并在首轮注入线索,打 recon_anon_leak 锚点;
  • WAF/风控画像:对拦截应答(401/403/406/429+拦截页)被动聚类,复用 waf_advisor 识别 WAF 厂商,产出 X-Forwarded-For/X-Real-IP/UA 变形头用于首包降被拦概率,写 target_meta['waf_profile'],打 recon_waf_present 锚点。
    SelfCheck 新增 recon_anon_leak / recon_waf_present 两个审核救援锚点字段。
  1. 审核降过杀救援闭环(reviewer):
  • 匿名泄露救援:带 recon_anon_leak、中/低危、被 ignored 且证据残缺的发现改判 deepen 定向补证;
  • WAF 实锤救援:带 recon_waf_present、证据至少一点的改判 deepen 并附绕过变形头重试坐实。
    救援链次序:anon_leak > waf > 通用,互不冲突。

新增 tests/test_recon_anon_leak.py、tests/test_recon_waf_profile.py、tests/test_reviewer_low_medium_rescue.py,共 31 条用例通过。

worker 进场前新增两步被动能力,把侦察期已实锤的信号在首包就带给 LLM:
1) 匿名泄露嗅探:对侦察收集的 anon_open 匿名端点做敏感数据正文特征识别(凭证/token/
   私钥/云凭证/数据库连接串等),结果写 target_meta['anon_leak_leads'] 并据此打
   recon_anon_leak 锚点;
2) WAF/风控画像:对拦截应答(401/403/406/429+拦截页)做被动聚类,复用 waf_advisor
   识别目标 WAF 厂商,产出 header_variants(X-Forwarded-For/X-Real-IP/UA) 供首包
   针对性变形降低被拦概率,结果写 target_meta['waf_profile'] 并打 recon_waf_present
   锚点。

两者均纯本地尽力而为,任何失败不阻断进场;线索经 _recon_leads_block 注入首轮。
SelfCheck 新增 recon_anon_leak / recon_waf_present 两个审核救援锚点字段。
避免「证据残缺但高价值」的发现因失控过杀被直接 ignored 造成漏报:
1) 匿名泄露救援 _maybe_rescue_recon_anon_leak:当发现带 recon_anon_leak 锚点、
   中/低危、被 ignored 且证据残缺时,改判 deepen,指令 worker 沿匿名端点复现
   响应并脱敏取证敏感字段;
2) WAF 实锤救援 _maybe_rescue_recon_waf:当发现带 recon_waf_present 锚点、
   证据至少一点但被 ignored 时,改判 deepen 并附绕过变形头(X-Forwarded-For /
   X-Real-IP / UA)重试坐实。

救援链次序:anon_leak 救援 > waf 救援 > 通用救援,互不冲突。worker 侧已依据
发现类型把侦察锚点写入 SelfCheck,此处作为审核看板的救援锚点兜底。
@StanleyNull

Copy link
Copy Markdown
Owner

等待审查

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants