项目展示

AI 代码审计与 CodeQL 安全分析平台

基于 ThinkPHP 8 MVC 架构的企业级 SAST 平台

2025.10 - 2025.11
ThinkPHP 8 MySQL CodeQL Bootstrap 5 大模型 API
  • 支持项目管理、Git 仓库管理、扫描任务调度、规则列表、漏洞详情、SARIF 结果解析入库
  • 封装 CodeQL CLI 命令:database create/finalize/analyze,支持 SARIF 解析与源码定位查看
  • 接入大模型 API 自动生成漏洞解释、影响分析和修复建议
  • 平台安全防护:realpath 防目录穿越、Git URL 协议/IP 校验防 SSRF、敏感配置环境变量隔离
  • 可对接 GitLab CI/CD 在 MR 或定时任务中触发 SAST 扫描

Go 安全 Agent 与后端监测系统

Agent + Backend 架构的主机安全监测方案

2025.07 - 2025.08
Go Gin gopacket gopsutil Docker
  • Agent 负责网络五元组采集、进程监控、心跳上报和命令执行结果回传
  • gopacket/pcap 抓包:支持 IPv4/IPv6、TCP/UDP/ICMP 解析、BPF 过滤、通道批量上报
  • 安全改造设计:mTLS/短期 token 认证、命令白名单、强审计、最小权限与沙箱执行

国信证券攻防项目(攻击队)

金融业务系统渗透测试实战

2024.11 - 2024.12
Burp Suite JSHook Chrome DevTools 渗透测试
  • 对 Web 站点、小程序与金融业务接口进行渗透测试
  • 前端加密还原:断点调试、JSHook、加密算法逆向,构造合法请求链路
  • 验证未授权访问、信息泄露、水平/垂直越权,输出复现步骤与修复建议

山东省教育系统网络安全攻防演练(蓝队监测)

蓝队安全监测与应急响应实战

2024.07 - 2024.08
奇安信天眼 ELK 威胁情报 蓝队监测
  • 天眼安全设备告警研判:弱口令、路径泄露、SQL 报错注入识别
  • 结合流量/日志/告警还原攻击链
  • 钓鱼邮件应急响应与溯源分析

📚 SecurityClaw AI Agent 安全架构学习专题

18 章系统学习:LangGraph 状态机、工具调用安全、权限隔离、Hook 机制等核心主题

开始学习 →