
BruceSec 平臺整合實踐二資產與信息收集系列文章把自建安全平臺的功能版塊一期一期整理成技術博客內容全部基于本機真實運行實例附真實截圖。第 2 期資產與信息收集 —— 從測繪數據源到資產庫的閉環。0. 聲明本文是個人技術實踐記錄。平臺基于開源項目CyberStrikeAI二次開發上游項目版權歸原作者所有本文所有截圖、數據均來自本人本機實例內容聚焦個人化整合與使用實踐與上游官方文檔、宣傳材料無關不構成對上游項目的替代性描述。文中出現的真實路徑、密鑰、公網資產均已做脫敏處理截圖中涉密列已遮擋。1. 為什么先寫資產與信息收集做安全測試第一步永遠是搞清楚目標長什么樣有哪些主機、開放了哪些端口、跑著什么服務、暴露了什么指紋。這一步做不扎實后面漏洞掃描、滲透測試全是空中樓閣。自建平臺的價值恰恰在這里把信息收集 → 資產入庫 → 持續監控串成一條閉環而不是讓工具散落在各處、結果躺在臨時文件里。本期把 BruceSec 的資產管理與信息收集兩個版塊完整跑一遍并展示真實執行數據。2. 資產概覽一屏看清資產態勢平臺「資產管理 → 資產概覽」頁面聚合了當前資產庫的全局統計本機實測截圖截圖時點2026-08-16 上午的真實統計指標實測值資產總數110IP 11 / 域名 64 / 端口 14協議分布https 5550%、http 5550%近 7 天發現110100%風險態勢新增漏洞 0、高危/嚴重 0對個人運維來說這個頁面回答三個問題有多少資產、新發現了什么、有沒有被掃描覆蓋。近 7 天發現 110說明這批資產是最近一次測繪導入的成果——資產入庫只是起點后續掃描任務才能把風險態勢從 0 拉起來。3. 資產庫資產的結構化管理「資產庫」是資產數據的主戰場本機實測截圖目標列已脫敏遮擋真實界面要素操作刷新、批量導入、新增資產篩選全部狀態活躍/停用、全部項目、高級篩選、搜索、重置支持保存篩選視圖表格列目標 / 服務 / 所屬項目 / 歸屬 / 上次掃描 / 相關漏洞 / 風險等級 / 狀態 / 操作掃描 / 編輯 / 刪除分頁每頁 10 / 20 / 50 / 100當前 110 條、每頁 20、共 6 頁。資產編輯彈窗本機實測截圖輸入值已脫敏遮擋資產庫背后的數據模型來自平臺本機 SQLiteassets表核心字段如下維度字段示例標識唯一去重鍵、host、ip、port、domain暴露面protocol、title、server、country/province/city歸屬項目、責任人、部門、業務系統、環境如測試/生產、重要程度風險漏洞數、風險評分、風險等級默認未評估生命周期來源、來源查詢、狀態默認活躍、首次發現時間、最后發現時間掃描關聯上次掃描時間、掃描會話/隊列/任務 ID標簽標簽集合tags資產來源有 4 類手工錄入、網絡空間測繪 API 搜索導入FOFA / ZoomEye / Quake / Shodan、HTTP API、Agent 任務同時支持 XLSX/CSV 批量導入上限 10 萬行 / 100MB導入時去重并統計新增/更新/跳過也支持導出。這套結構對后續工作流很重要資產一旦帶上了項目、責任人、風險等級、標簽漏洞管理、掃描任務、權限控制都能掛在這棵樹上。4. 信息收集把測繪數據源接進來「信息收集」頁面是一個四步配置向導目標是把外部測繪數據源變成平臺可消費的資產本機實測截圖真實界面要素步驟內容01 數據源FOFA / ZoomEye / Quake / Shodan 四家測繪平臺02 查詢方式自然語言 AI 解析 / 原始語法03 返回配置返回數量、頁碼、完整模式04 返回字段名最小字段 / Web 常用 / 情報增強配置層面四家測繪 API 的 base_url 與 key 配置在平臺config.yaml同時支持FOFA_API_KEY/ZOOMEYE_API_KEY/QUAKE_API_KEY/SHODAN_API_KEY環境變量覆蓋優先級更高。密鑰統一由后端代理解析前端不直接接觸避免 Key 暴露。本機目前只配置了 FOFA 一家 Key其余留空不影響演示。自然語言 AI 解析是平臺的核心亮點不用記測繪語法直接說幫我查某 IP 段開放的 Web 服務AI 負責把它翻譯成可執行的查詢/api/fofa/parse僅生成語法不執行安全可控。5. 實戰一次測繪查詢到資產入庫的完整閉環用示例查詢執行一次真實的信息收集本機實測結果頁host/ip/domain/title 列已脫敏遮擋真實執行過程數據源FOFA查詢方式原始語法domainexample.com示例域名已脫敏返回結果表格展示 host / ip / port / domain / title / protocol / country / province / city / server共 55 行結果操作導出 CSV / JSON / XLSX、入庫所選、批量掃描。這一步是信息收集 → 資產管理的閉環關鍵且有真實數據變化可驗證查詢從測繪平臺拿回 55 條原始數據入庫所選勾選目標寫入資產庫自動去重、繼承來源標記結果驗證資產庫總量從截圖時的110 條增長到 164 條來源分布fofa163 /manual1狀態全部active留痕每條入庫資產的source_query字段記錄了當時的 FOFA 查詢語法可隨時回溯這批資產從哪來。平臺內部實現為查詢接口POST /api/fofa/search按 provider 分發四家測繪源→searchResultToAsset把結果行映射為資產對象 →autoImportSearchResults自動導入資產庫形成測繪查詢 → 資產入庫閉環。6. 工具整合我的信息收集武器庫第 1 期講過我把多年搜集的工具整合進了平臺統一調度體系。本期展示它們在信息收集場景下的實際分工。6.1 平臺內已注冊的信息收集工具配方平臺tools/目錄下已注冊12 個信息收集相關工具配方threatbook_query、tscanplus、spear、fofa_search、dnsenum、dnslog、fscan、masscan、nbtscan、nmap、rustscan、amass。其中三個自集工具的分工工具形態信息收集能力TscanPlus無影GUI 綜合工具端口探測、服務識別、URL 指紋內置 5.2W 指紋、130 紅隊 CMS/框架標注、POC 驗證內置 1300未認證可用 420、34 種服務弱口令、目錄掃描、子域枚舉可對接 FOFA/Quake/Hunter 等 9 種測繪 APISpearSSP 滲透集成工具箱GUI 集成平臺內置 40 工具信息收集類含 FofaSearch、WebFinder、ScanDir、XrayGUI 等Webshell 管理含哥斯拉/蟻劍/冰蝎框架利用含 Shiro/Struts2/Weblogic/ThinkPHP 系列threatbook_query自研腳本微步在線 IP 情報查詢返回惡意判定、威脅標簽Zombie/Scanner/Compromised/C2 等、位置/運營商/ASN支持多 IP 批量查詢不傳參默認查詢監測名單threatbook_query這類腳本型配方AI 可以直接調度給定一批資產 IP自動批量跑情報查詢輸出結構化 JSON 供平臺解析入庫。這正是工具即配方機制的實戰價值。6.2 本地工具庫 01-信息收集 分類本地工具庫工具庫根目錄/01-信息收集/沉淀了完整的信息收集工具族實測遞歸文件 1500類別代表性工具綜合資產測繪Goby資產測繪/攻擊面管理含 Helper/Plugin 變體子域名/資產發現Hawkeye、Web-Scanner、Cwebscanner、FindSomething指紋識別P1fingerdarwin_arm64、woodpecker-framework端口掃描御劍高速 TCP 全端口掃描器、SharpHostInfo、qscan專項信息收集jbossScan、whoiscl、burp 插件 TsojanScan6.3 cybersec 統一命令行入口本機維護的工具集/cybersec統一入口腳本覆蓋信息收集高頻操作命令能力cybersec scan host [ports]TCP 端口掃描默認 22,80,443,3306,3389,8080,8443僅輸出 OPEN 端口cybersec fp urlWeb 指紋提取 Server / X-Powered-By / Set-Cookie / X-Frame-Options / CSP / HSTS 響應頭cybersec search keyword按分類檢索本地工具庫cybersec notes/list搜索筆記、列出全部分類6.4 信息收集的推薦組合拳測繪數據源FOFA 查詢 / 自然語言 AI 解析 │ ▼ 平臺信息收集向導 → 結果導出 / 入庫所選 │ ▼ 資產庫去重、標注來源、分配項目/責任人 │ ▼ 情報核驗threatbook_query 批量查失陷/C2 │ ▼ 深度信息收集TscanPlus 端口/指紋/子域 或 cybersec scan/fp這套組合把外部測繪 本地工具 威脅情報串在一起最后全部落到資產庫統一管理。7. 執行留痕每次工具調用都可回溯平臺「能力中心 → MCP → 狀態監控」記錄每一次工具調用的真實執行情況本機實測截圖真實執行數據截圖時點工具類型18 種累計調用67 次成功率 29.9%調用 TOPnmap 19 次、exec 18 次、http-framework-test 9 次、rustscan 5 次與信息收集直接相關threatbook_query2 次成功 2、fofa_search1 次成功 1、create_asset2 次成功 2。平臺留痕采用雙表機制tool_executions每次調用一行tool_name / arguments / status / result / error / 起止時間 / 耗時 / 部分輸出 / 會話 IDtool_stats按工具聚合 total_calls / success_calls / failed_calls / last_call_time。這意味著任何一次信息收集動作都可以回溯誰在什么會話里、調了哪個工具、參數是什么、成沒成功、花了多久。8. 角色與工作流讓 AI 自己跑信息收集平臺內置的角色Role機制可以把上述流程固化成人設 工具鏈信息收集角色資產發現與信息搜集專家專注測繪查詢與資產整理內網資產搜集角色自動執行 nmap 掃描 → 調用資產工具鏈create_asset / get_asset / query_assets / update_asset / delete_asset / complete_asset_scan把結果寫入資產庫。也就是說信息收集不一定非要手動操作在對話里下達對內網某網段做資產搜集并入庫Agent 會按角色預設的工具鏈自動完成掃描、寫庫、更新掃描狀態。這為第 3 期工作流編排實戰埋下伏筆。9. 安全邊界與脫敏說明本文所有測繪查詢均為示例查詢domainexample.com結果截圖中的 host/ip/domain/title 列已做遮擋處理真實公網 IP、本機絕對路徑、API Key 明文、GitHub 用戶名/倉庫名均未出現路徑統一使用...占位符泛化信息收集工具僅用于自有系統與已授權測試環境平臺不對外網開放默認本機訪問。10. 系列規劃期數主題狀態第 1 期平臺總覽與工具生態已發布第 2 期資產與信息收集實踐本篇第 3 期工作流編排實戰待整理第 4 期漏洞與項目管理待整理第 5 期MCP 工具管理實戰待整理第 6 期知識與技能體系待整理第 7 期WebShell 與 C2待整理第 8 期安全治理與審計待整理本文為個人技術實踐記錄不構成任何工具使用指導請遵守當地法律法規僅在授權范圍內進行安全測試。