Security Health Check

🔒 数字安全体检 · 企业合规审计

数字安全体检工具,支持个人邮箱泄露检查、密码强度分析及企业级钓鱼识别、API密钥泄露扫描与等保2.0/ISO27001合规审计,全本地计算保障隐私。

收藏
5.9k
安装
1.5k
版本
2.0.0
CLS 安全性认证2026-08-03
点击查看完整报告 >

使用说明

核心用法

security-health-check 是一款面向个人与企业的数字安全体检工具,采用命令行交互模式,分为个人版与企业版两大模块。

个人版功能:通过 security_check.py 脚本执行邮箱泄露检查与密码强度分析。邮箱查询对接 Have I Been Pwned (HIBP) 公开 API,采用 k-匿名技术仅传输 SHA-1 哈希前5位,确保原始邮箱与密码不离开本地设备。支持单独或组合使用 --email--password 参数,生成可视化安全评分。

企业版功能:通过 enterprise_audit.pyapi_leak_scanner.py 实现三大核心能力:
1. 钓鱼邮件识别:结合发件人域名相似度、URL 可疑特征(如 IP 直连、短域名跳转)及正文话术模式进行多维度检测

2. API密钥泄露扫描:覆盖 AWS、GCP、阿里云、腾讯云、GitHub、Slack 等主流平台的密钥、数据库连接串、JWT 令牌及私钥文件,支持指定目录递归扫描并输出结构化报告

3. 密码策略合规审计:内置等保2.0、ISO 27001、NIST SP 800-63B 三大标准基准,可自定义最小长度、最大使用期限、历史密码次数、锁定阈值等参数

显著优点

  • 隐私优先设计:HIBP 查询采用 k-匿名前缀匹配,API 密钥扫描全程本地执行,无数据外传
  • 权威标准背书:合规审计直接对标国内等保2.0与国际 ISO 27001、NIST 标准
  • 覆盖场景全面:从个人数字足迹到企业代码库、邮件系统、身份策略的全栈覆盖
  • 轻量无依赖:仅需 Python 3.7+ 与 certifi,无复杂基础设施要求

潜在缺点与局限性

  • 命令行门槛:需用户具备基础终端操作能力,无图形界面降低非技术用户可用性
  • HIBP 依赖风险:邮箱泄露数据依赖第三方 HIBP API,若服务不可用或响应延迟将影响体验
  • 钓鱼检测边界:基于规则的模式匹配可能被高级定制化钓鱼绕过,不具备 AI 语义理解能力
  • 标准版本锁定:内置合规基准为固定版本,需手动更新以适配标准演进

适合人群

  • 个人用户:关注数字隐私安全、希望定期自查邮箱密码泄露状况的技术从业者
  • 企业安全团队:需快速开展代码库密钥审计、邮件安全检测、密码策略合规检查的 DevSecOps 与信息安全工程师
  • 合规审计人员:面向等保2.0、ISO 27001 认证准备阶段的自查工具需求

常规风险

  • 误报与漏报:API 密钥扫描可能因编码方式变异导致漏检,或测试密钥误报为生产凭证
  • 本地环境暴露:扫描过程中临时文件处理不当可能造成敏感信息在本地磁盘残留
  • 策略配置偏差:合规审计参数若配置不当,可能导致"合规"判定与实际监管要求存在差距
  • HIBP 数据时效:泄露数据库更新存在延迟,新泄露事件可能未被即时收录

安全解读

核心用法

该 Skill 提供双版本安全检测能力:个人版支持邮箱泄露检查与密码强度分析,企业版涵盖钓鱼邮件识别、API 密钥泄露扫描及密码策略合规审计。个人用户可通过命令行快速检测邮箱是否在已知数据泄露事件中出现,或评估密码复杂度;企业用户则可进行代码仓库敏感信息扫描、钓鱼特征识别,以及对照等保 2.0、ISO 27001、NIST SP 800-63B 等标准审计密码策略合规性。

显著优点

隐私保护设计堪称行业标杆:密码泄露检查采用 HIBP 的 k-匿名协议,仅传输 SHA1 哈希前 5 位,完整密码永不离本地;邮箱查询仅返回泄露次数摘要,符合 GDPR 数据最小化原则。代码实现规范严谨,无危险函数调用,依赖单一且可信(仅 certifi)。功能覆盖全面,从个人安全意识提升到企业级安全合规审计均可胜任,且完全本地化执行,无数据外传风险。

潜在缺点与局限性

SSL 证书验证存在降级兼容设计,当 certifi 证书验证失败时会切换至不验证模式,虽为兼容性考量,但在极端网络攻击场景下存在中间人攻击理论风险。企业版功能需配合特定子命令使用,学习成本略高于个人版。API 调用依赖 Have I Been Pwned 服务可用性,虽权威但存在单点依赖。此外,当前缺少请求重试机制与 API 响应 schema 验证,网络不稳定时体验可能受影响。

适合的目标群体

安全运维工程师、DevSecOps 团队、企业合规审计人员、安全意识较强的个人用户,以及需要满足等保 2.0 或 ISO 27001 密码策略合规要求的组织。尤其适合需要在本地环境快速完成敏感信息扫描而不愿将代码上传至第三方 SaaS 平台的场景。

使用风险

常规风险包括:依赖 certifi 证书 bundle 的时效性,过期证书可能导致 SSL 验证异常;大规模代码仓库扫描时磁盘 I/O 与 CPU 占用需关注;HIBP API 存在速率限制(429 响应),高频调用可能触发限流。建议生产环境使用前验证证书更新状态,并为扫描任务配置合理资源限额。

Security Health Check 内容

scripts文件夹
手动下载zip · 17.2 kB
api_leak_scanner.pytext/plain
请选择文件