核心用法
security-health-check 是一款面向个人与企业的数字安全体检工具,采用命令行交互模式,分为个人版与企业版两大模块。
个人版功能:通过 security_check.py 脚本执行邮箱泄露检查与密码强度分析。邮箱查询对接 Have I Been Pwned (HIBP) 公开 API,采用 k-匿名技术仅传输 SHA-1 哈希前5位,确保原始邮箱与密码不离开本地设备。支持单独或组合使用 --email 与 --password 参数,生成可视化安全评分。
企业版功能:通过 enterprise_audit.py 与 api_leak_scanner.py 实现三大核心能力:
1. 钓鱼邮件识别:结合发件人域名相似度、URL 可疑特征(如 IP 直连、短域名跳转)及正文话术模式进行多维度检测
2. API密钥泄露扫描:覆盖 AWS、GCP、阿里云、腾讯云、GitHub、Slack 等主流平台的密钥、数据库连接串、JWT 令牌及私钥文件,支持指定目录递归扫描并输出结构化报告
3. 密码策略合规审计:内置等保2.0、ISO 27001、NIST SP 800-63B 三大标准基准,可自定义最小长度、最大使用期限、历史密码次数、锁定阈值等参数
显著优点
- 隐私优先设计:HIBP 查询采用 k-匿名前缀匹配,API 密钥扫描全程本地执行,无数据外传
- 权威标准背书:合规审计直接对标国内等保2.0与国际 ISO 27001、NIST 标准
- 覆盖场景全面:从个人数字足迹到企业代码库、邮件系统、身份策略的全栈覆盖
- 轻量无依赖:仅需 Python 3.7+ 与 certifi,无复杂基础设施要求
潜在缺点与局限性
- 命令行门槛:需用户具备基础终端操作能力,无图形界面降低非技术用户可用性
- HIBP 依赖风险:邮箱泄露数据依赖第三方 HIBP API,若服务不可用或响应延迟将影响体验
- 钓鱼检测边界:基于规则的模式匹配可能被高级定制化钓鱼绕过,不具备 AI 语义理解能力
- 标准版本锁定:内置合规基准为固定版本,需手动更新以适配标准演进
适合人群
- 个人用户:关注数字隐私安全、希望定期自查邮箱密码泄露状况的技术从业者
- 企业安全团队:需快速开展代码库密钥审计、邮件安全检测、密码策略合规检查的 DevSecOps 与信息安全工程师
- 合规审计人员:面向等保2.0、ISO 27001 认证准备阶段的自查工具需求
常规风险
- 误报与漏报:API 密钥扫描可能因编码方式变异导致漏检,或测试密钥误报为生产凭证
- 本地环境暴露:扫描过程中临时文件处理不当可能造成敏感信息在本地磁盘残留
- 策略配置偏差:合规审计参数若配置不当,可能导致"合规"判定与实际监管要求存在差距
- HIBP 数据时效:泄露数据库更新存在延迟,新泄露事件可能未被即时收录