
BruceSec 平台整合实践二资产与信息收集系列文章把自建安全平台的功能版块一期一期整理成技术博客内容全部基于本机真实运行实例附真实截图。第 2 期资产与信息收集 —— 从测绘数据源到资产库的闭环。0. 声明本文是个人技术实践记录。平台基于开源项目CyberStrikeAI二次开发上游项目版权归原作者所有本文所有截图、数据均来自本人本机实例内容聚焦个人化整合与使用实践与上游官方文档、宣传材料无关不构成对上游项目的替代性描述。文中出现的真实路径、密钥、公网资产均已做脱敏处理截图中涉密列已遮挡。1. 为什么先写资产与信息收集做安全测试第一步永远是搞清楚目标长什么样有哪些主机、开放了哪些端口、跑着什么服务、暴露了什么指纹。这一步做不扎实后面漏洞扫描、渗透测试全是空中楼阁。自建平台的价值恰恰在这里把信息收集 → 资产入库 → 持续监控串成一条闭环而不是让工具散落在各处、结果躺在临时文件里。本期把 BruceSec 的资产管理与信息收集两个版块完整跑一遍并展示真实执行数据。2. 资产概览一屏看清资产态势平台「资产管理 → 资产概览」页面聚合了当前资产库的全局统计本机实测截图截图时点2026-08-16 上午的真实统计指标实测值资产总数110IP 11 / 域名 64 / 端口 14协议分布https 5550%、http 5550%近 7 天发现110100%风险态势新增漏洞 0、高危/严重 0对个人运维来说这个页面回答三个问题有多少资产、新发现了什么、有没有被扫描覆盖。近 7 天发现 110说明这批资产是最近一次测绘导入的成果——资产入库只是起点后续扫描任务才能把风险态势从 0 拉起来。3. 资产库资产的结构化管理「资产库」是资产数据的主战场本机实测截图目标列已脱敏遮挡真实界面要素操作刷新、批量导入、新增资产筛选全部状态活跃/停用、全部项目、高级筛选、搜索、重置支持保存筛选视图表格列目标 / 服务 / 所属项目 / 归属 / 上次扫描 / 相关漏洞 / 风险等级 / 状态 / 操作扫描 / 编辑 / 删除分页每页 10 / 20 / 50 / 100当前 110 条、每页 20、共 6 页。资产编辑弹窗本机实测截图输入值已脱敏遮挡资产库背后的数据模型来自平台本机 SQLiteassets表核心字段如下维度字段示例标识唯一去重键、host、ip、port、domain暴露面protocol、title、server、country/province/city归属项目、责任人、部门、业务系统、环境如测试/生产、重要程度风险漏洞数、风险评分、风险等级默认未评估生命周期来源、来源查询、状态默认活跃、首次发现时间、最后发现时间扫描关联上次扫描时间、扫描会话/队列/任务 ID标签标签集合tags资产来源有 4 类手工录入、网络空间测绘 API 搜索导入FOFA / ZoomEye / Quake / Shodan、HTTP API、Agent 任务同时支持 XLSX/CSV 批量导入上限 10 万行 / 100MB导入时去重并统计新增/更新/跳过也支持导出。这套结构对后续工作流很重要资产一旦带上了项目、责任人、风险等级、标签漏洞管理、扫描任务、权限控制都能挂在这棵树上。4. 信息收集把测绘数据源接进来「信息收集」页面是一个四步配置向导目标是把外部测绘数据源变成平台可消费的资产本机实测截图真实界面要素步骤内容01 数据源FOFA / ZoomEye / Quake / Shodan 四家测绘平台02 查询方式自然语言 AI 解析 / 原始语法03 返回配置返回数量、页码、完整模式04 返回字段名最小字段 / Web 常用 / 情报增强配置层面四家测绘 API 的 base_url 与 key 配置在平台config.yaml同时支持FOFA_API_KEY/ZOOMEYE_API_KEY/QUAKE_API_KEY/SHODAN_API_KEY环境变量覆盖优先级更高。密钥统一由后端代理解析前端不直接接触避免 Key 暴露。本机目前只配置了 FOFA 一家 Key其余留空不影响演示。自然语言 AI 解析是平台的核心亮点不用记测绘语法直接说帮我查某 IP 段开放的 Web 服务AI 负责把它翻译成可执行的查询/api/fofa/parse仅生成语法不执行安全可控。5. 实战一次测绘查询到资产入库的完整闭环用示例查询执行一次真实的信息收集本机实测结果页host/ip/domain/title 列已脱敏遮挡真实执行过程数据源FOFA查询方式原始语法domainexample.com示例域名已脱敏返回结果表格展示 host / ip / port / domain / title / protocol / country / province / city / server共 55 行结果操作导出 CSV / JSON / XLSX、入库所选、批量扫描。这一步是信息收集 → 资产管理的闭环关键且有真实数据变化可验证查询从测绘平台拿回 55 条原始数据入库所选勾选目标写入资产库自动去重、继承来源标记结果验证资产库总量从截图时的110 条增长到 164 条来源分布fofa163 /manual1状态全部active留痕每条入库资产的source_query字段记录了当时的 FOFA 查询语法可随时回溯这批资产从哪来。平台内部实现为查询接口POST /api/fofa/search按 provider 分发四家测绘源→searchResultToAsset把结果行映射为资产对象 →autoImportSearchResults自动导入资产库形成测绘查询 → 资产入库闭环。6. 工具整合我的信息收集武器库第 1 期讲过我把多年搜集的工具整合进了平台统一调度体系。本期展示它们在信息收集场景下的实际分工。6.1 平台内已注册的信息收集工具配方平台tools/目录下已注册12 个信息收集相关工具配方threatbook_query、tscanplus、spear、fofa_search、dnsenum、dnslog、fscan、masscan、nbtscan、nmap、rustscan、amass。其中三个自集工具的分工工具形态信息收集能力TscanPlus无影GUI 综合工具端口探测、服务识别、URL 指纹内置 5.2W 指纹、130 红队 CMS/框架标注、POC 验证内置 1300未认证可用 420、34 种服务弱口令、目录扫描、子域枚举可对接 FOFA/Quake/Hunter 等 9 种测绘 APISpearSSP 渗透集成工具箱GUI 集成平台内置 40 工具信息收集类含 FofaSearch、WebFinder、ScanDir、XrayGUI 等Webshell 管理含哥斯拉/蚁剑/冰蝎框架利用含 Shiro/Struts2/Weblogic/ThinkPHP 系列threatbook_query自研脚本微步在线 IP 情报查询返回恶意判定、威胁标签Zombie/Scanner/Compromised/C2 等、位置/运营商/ASN支持多 IP 批量查询不传参默认查询监测名单threatbook_query这类脚本型配方AI 可以直接调度给定一批资产 IP自动批量跑情报查询输出结构化 JSON 供平台解析入库。这正是工具即配方机制的实战价值。6.2 本地工具库 01-信息收集 分类本地工具库工具库根目录/01-信息收集/沉淀了完整的信息收集工具族实测递归文件 1500类别代表性工具综合资产测绘Goby资产测绘/攻击面管理含 Helper/Plugin 变体子域名/资产发现Hawkeye、Web-Scanner、Cwebscanner、FindSomething指纹识别P1fingerdarwin_arm64、woodpecker-framework端口扫描御剑高速 TCP 全端口扫描器、SharpHostInfo、qscan专项信息收集jbossScan、whoiscl、burp 插件 TsojanScan6.3 cybersec 统一命令行入口本机维护的工具集/cybersec统一入口脚本覆盖信息收集高频操作命令能力cybersec scan host [ports]TCP 端口扫描默认 22,80,443,3306,3389,8080,8443仅输出 OPEN 端口cybersec fp urlWeb 指纹提取 Server / X-Powered-By / Set-Cookie / X-Frame-Options / CSP / HSTS 响应头cybersec search keyword按分类检索本地工具库cybersec notes/list搜索笔记、列出全部分类6.4 信息收集的推荐组合拳测绘数据源FOFA 查询 / 自然语言 AI 解析 │ ▼ 平台信息收集向导 → 结果导出 / 入库所选 │ ▼ 资产库去重、标注来源、分配项目/责任人 │ ▼ 情报核验threatbook_query 批量查失陷/C2 │ ▼ 深度信息收集TscanPlus 端口/指纹/子域 或 cybersec scan/fp这套组合把外部测绘 本地工具 威胁情报串在一起最后全部落到资产库统一管理。7. 执行留痕每次工具调用都可回溯平台「能力中心 → MCP → 状态监控」记录每一次工具调用的真实执行情况本机实测截图真实执行数据截图时点工具类型18 种累计调用67 次成功率 29.9%调用 TOPnmap 19 次、exec 18 次、http-framework-test 9 次、rustscan 5 次与信息收集直接相关threatbook_query2 次成功 2、fofa_search1 次成功 1、create_asset2 次成功 2。平台留痕采用双表机制tool_executions每次调用一行tool_name / arguments / status / result / error / 起止时间 / 耗时 / 部分输出 / 会话 IDtool_stats按工具聚合 total_calls / success_calls / failed_calls / last_call_time。这意味着任何一次信息收集动作都可以回溯谁在什么会话里、调了哪个工具、参数是什么、成没成功、花了多久。8. 角色与工作流让 AI 自己跑信息收集平台内置的角色Role机制可以把上述流程固化成人设 工具链信息收集角色资产发现与信息搜集专家专注测绘查询与资产整理内网资产搜集角色自动执行 nmap 扫描 → 调用资产工具链create_asset / get_asset / query_assets / update_asset / delete_asset / complete_asset_scan把结果写入资产库。也就是说信息收集不一定非要手动操作在对话里下达对内网某网段做资产搜集并入库Agent 会按角色预设的工具链自动完成扫描、写库、更新扫描状态。这为第 3 期工作流编排实战埋下伏笔。9. 安全边界与脱敏说明本文所有测绘查询均为示例查询domainexample.com结果截图中的 host/ip/domain/title 列已做遮挡处理真实公网 IP、本机绝对路径、API Key 明文、GitHub 用户名/仓库名均未出现路径统一使用...占位符泛化信息收集工具仅用于自有系统与已授权测试环境平台不对外网开放默认本机访问。10. 系列规划期数主题状态第 1 期平台总览与工具生态已发布第 2 期资产与信息收集实践本篇第 3 期工作流编排实战待整理第 4 期漏洞与项目管理待整理第 5 期MCP 工具管理实战待整理第 6 期知识与技能体系待整理第 7 期WebShell 与 C2待整理第 8 期安全治理与审计待整理本文为个人技术实践记录不构成任何工具使用指导请遵守当地法律法规仅在授权范围内进行安全测试。