可验证的证据底座

AI 时代的公证人。

身份、SaaS、云、开发与 AI 的活动都会自动留存为防篡改记录,任何人都能独立验证。

Acme/全部项目

Connections

Sources → one tamper-evident record → outputs.

Sources

Domain diagnosticsAutomatic monthly vulnerability diagnostics for your domains3 connectedManage
IdentityRecords logins and access-permission changes4 connectedManage
SaaS & business toolsRecords actions and sharing in business tools6 connectedManage
Development & deploymentRecords code changes and deploymentsNot connectedConnect
Cloud & IaCDiagnoses and records cloud settings and infrastructure changes5 connectedManage
Cloud audit logsRecords cloud management operation logs3 connectedManage
Databases & DWHRecords database access and privileged operationsNot connectedConnect
Security & devicesRecords device posture and threat detectionsNot connectedConnect
NetworkRecords network access and block logsNot connectedConnect
AI execution recordsSeal agent and model runs as tamper-evident evidence — supporting ISO 42001 / EU AI Act1 connectedManage
Your app & SDKsRecords your own app's activity via SDK or inbound URL1 connectedManage

One tamper-evident record

Read-only, independently verifiable

1,439Sealed this monthOpen Recorder

Outputs

GRC integrationsAutomatically send evidence to Vanta, Drata and Secureframe2 connectedManage
Verification packs & auditor sharingShare evidence packs your auditor can verify independentlyActiveOpen
不作为的代价

当事件登上新闻时, 已经成为一场财务危机。

那些把安全放在次要位置的企业,究竟发生了什么。 以下每一个案例都是真实记录,而非假设。

真实安全事件案例

Code Spaces2014

业务连续性

12小时内停止

从遭入侵到破产,仅用了12小时

AWS根账户未启用MFA,盗取的凭据即可完全访问。拒绝支付赎金后,攻击者立即删除了所有实例、存储桶和快照。公司无任何恢复手段,当天宣布倒闭。配置云环境时跳过MFA这一步骤,葬送了整个企业。

原因

云管理控制台未配置MFA

Yahoo! (US)2013–2014

受影响账户

30亿+

弱加密蒸发了约3.5亿美元的企业价值

2013年和2014年的两次入侵直到2016年才公开披露。MD5密码极易破解,攻击者持续利用漏洞多年。最终全部30亿账户受到影响。Verizon收购价因隐瞒事件被削减约3.5亿美元。

原因

使用过时MD5哈希,延迟披露

British Airways2018

受影响客户

约50万

22行代码撼动了一个全球品牌

Magecart在结账页面的第三方JavaScript中注入22行窃取代码。近两周内,客户输入的卡片信息被实时发送至攻击者服务器。约50万客户受影响,GDPR初始罚款提案高达1.83亿英镑。

原因

第三方JavaScript注入(Magecart攻击)

Equifax2017

泄露记录

1.48亿条

一个未修复的漏洞暴露了1.48亿人的信息

Apache Struts关键漏洞补丁公布后两个月仍未修复。攻击者利用该漏洞入侵,在内部潜伏76天,窃取包括社会安全号在内的1.48亿条记录。和解及罚款总额超过5.75亿美元。CEO被传唤至国会作证。

原因

CVE-2017-5638漏洞补丁两个月未修复

Target2013

被盗卡片

4000万张

暖通空调供应商的凭据导致4000万张支付卡泄露

攻击者通过盗取暖通空调供应商凭据进入企业内网。由于POS系统与供应商网络未隔离,恶意软件在圣诞季蔓延至全国4000余台收银终端。4000万张支付卡和7000万条个人信息遭窃。

原因

供应商网络与POS系统未隔离

SolarWinds2020

受影响组织

1.8万+

一次合法软件更新成为国家级网络武器

攻击者将SUNBURST后门植入合法的监控软件更新包。超过1.8万个组织安装了该更新,受害者涵盖美国财政部和国务院。入侵约9个月后才被发现,重新定义了供应链攻击的威胁级别。

原因

构建系统被入侵,更新包内植入恶意代码

Change Healthcare2024

总损失

约30亿美元+

一个缺失的MFA使美国医疗系统瘫痪数周

关键系统的一个账户未配置MFA。一个被盗密码足以让勒索软件攻击者进入核心系统。全美药房和医院数周内无法处理处方和支付业务。UnitedHealth集团总损失超过30亿美元。

原因

关键访问账户未配置MFA

CrowdStrike2024

崩溃设备数

约850万台

安全厂商自身的更新引发史上最大IT故障

一次有缺陷的内容更新(非恶意软件)导致全球约850万台Windows设备同时崩溃。航空、银行、医院和广播机构同时陷入停摆。仅财富500强企业的损失就超过54亿美元。

原因

未充分测试的更新直接推送至生产环境

Bybit2025

被盗金额

约14亿美元

网络钓鱼夺取了多签钱包的密钥控制权

攻击者通过网络钓鱼和访问权限劫持控制了多签钱包的签名环境。多重签名机制本身运作正常,但管理密钥的人员层面存在漏洞。约14亿美元以太坊被盗,创下单次加密货币盗窃案史上最大金额。

原因

对多签密钥管理人员实施网络钓鱼

Recorder

所有发生的事, 都写入无法篡改的记录。

来自每个已连接记录源的事件都会追加到同一个台账,并各自带有指纹——打开任意记录即可独立验证。

  • 汇入一条防篡改记录
  • 仅可追加·已封存
  • 无需信任我们即可验证

Recorder

本月封存 1,439最近捕获 3m公开锚定待确认

按对象或引用搜索类型: 全部全部状态: 全部已保存视图CSV
时间类型记录状态
刚刚AI生成了摘要待确认
1 分钟前IdentityEnabled MFA
2 分钟前CloudRecorded a config change
3 分钟前SaaSCreated a share link
4 分钟前AI智能体批准了任务
5 分钟前Code activityMerged a PR
6 分钟前IdentityGranted access
7 分钟前DiagnosticsMissing security header
8 分钟前IaCRan a deploy
9 分钟前AI生成了摘要
10 分钟前IdentityEnabled MFA
11 分钟前CloudRecorded a config change
12 分钟前SaaSCreated a share link
13 分钟前AI智能体批准了任务
14 分钟前Code activityMerged a PR
15 分钟前IdentityGranted access

来自新设备的登录

Identity · 2m

已封存

来源

记录源Identity
执行者j.rivera@acme.com
取得时间2026-08-15 04:12:38Z

完整性

4e9a…1c2f
a7f3…9b0d
c015…77e4

链一致 · 不一致 0

验证

重新计算指纹一致
规范形式 (JCS)一致
纳入周期一致
与相邻记录链接一致
SPHIOR Recorder

SPHIOR 覆盖的审计领域, 以不可篡改的“事实”留存。

您的安全诊断结果、基础设施的变更、您自有 AI 的执行——凡是送达 SPHIOR 的事实,都会以无法改写的记录形式保存。即使是创建它的 SPHIOR 自己,事后也无法更改。

SPHIOR

发现的漏洞与配置错误

CC7 · 漏洞管理

我们每月实际诊断您的网站与云环境,记录发现的弱点和配置错误,并附上严重程度与影响。何时发现了什么、如何修复,都以事后无法改写的形式留存。

云配置的变更差异

CC8 · 变更管理

我们以差异形式记录您的云与基础设施配置在何时、如何发生变化。内容本身仍留在您手中,只有“发生了变更”这一事实成为证据。

TLS 加密与公开登录入口

CC6 · 逻辑访问(技术面)

我们记录流量是否正确加密(TLS、证书),以及对外公开的认证与登录入口的状态。您的内部身份系统与全公司 MFA 不在范围内。

自有 AI 与代理的执行

ISO 42001 / EU AI Act

我们记录您内部的 AI 与 AI 代理做了什么——用哪个模型、何时、作出何种判断。提示词与回答的内容仍留在您手中,只有“发生了一次执行”这一事实会作为不可篡改的记录留存。

任意工具与 SaaS 的记录

通过 Webhook 接入

即使是 SPHIOR 不诊断的领域,也可从任意内部工具或 SaaS 发送事件,让它们成为同样不可篡改的记录。入职离职、供应商审查、访问复核——把您在意的证据集中到一处。

安全运营即服务

将整月的安全运营工作 交给SPHIOR代行。

持续的外部评估、经过优先排序的发现以及针对不同角色优化的报告。 通常需要整支安全团队才能完成的工作——以服务形式,每月为您交付。

STL 01

持续从外部视角监控

这不是一次性扫描,而是持续的外部态势评估——月复一月,始终从攻击者的视角审视您的系统。

STL 02

只关注真正重要的发现

我们区分信号与噪音,确保呈现给您的都是本月真正值得处理的工作。

STL 03

针对不同读者量身定制

工程师获得修复方案,管理层获得风险概况,审计人员获得证据材料。同一数据源——三份针对性交付物。

STL 04

每月准时交付

报告每月同一天准时送达,让「我们的安全状况如何?」这个问题随时都有最新答案。

Ref · SPHIOR-RECORDER

封缄的证据记录

SPHIOR Recorder
  • 防篡改哈希链
  • 公开/合格时间戳
  • 可独立验证
持续已锚定

Ref · SPHIOR-AIGOV

AI 执行记录

AI 治理
  • 符合 ISO 42001 / EU AI Act
  • 仅哈希——无提示词/输出
  • 防篡改·可验证
每次执行防篡改

Ref · SPHIOR-AUDIT

每月安全证据

SOC 2 / ISO 27001
  • 已执行外部评估
  • 漏洞优先级与追踪
  • 封缄以便审计引用
每月审计支持
治理与证据

证据一旦留存, 连 SPHIOR 自己也无法改写。

SPHIOR 不只是报告您的安全态势,而是将其封缄。漏洞发现、基础设施即代码变更与 AI 执行都以防篡改、可独立验证的形式记录,让您与审计人员能准确证明何时发生了什么——无需信任我们。

  • 防篡改·可独立验证

    每条记录都以公开与合格时间戳封缄。审计人员可用开放工具独立验证,无需信任 SPHIOR。

  • AI 治理证据 — ISO 42001 / EU AI Act

    将您的 AI 及 AI 代理执行记录为防篡改证据,用于 ISO 42001、EU AI Act 与 SOC 2。仅存储哈希与元数据——绝不保存您的提示词或输出。

  • SOC 2 / ISO 27001 的支持证据

    每月外部评估记录、范围与整改状态,封缄后便于审计人员引用。

价格

你的防篡改证据基座。需要时再加安全诊断。

省 2 个月

Free

先记录,永久免费

连接你的服务,记录防篡改的审计证据。在需要审计之前就能证明发生了什么。

$0

按年计费 $0

  • 防篡改记录器——连接并记录
  • 2 个连接 · 1 个项目
  • 保留 90 天
  • 手动下载验证包
  • 自助验证

Team

通过正式审计的最低门槛

把可验证的证据交给审计员所需的一切:整年保留、验证包、控制映射与只读审计员访问。

$99/月

按年计费 $990

  • 1 年保留(覆盖 Type II 周期)
  • 10 个连接 · 3 个项目 · 高级来源
  • 验证包(API + 批量)
  • 控制映射(SOC 2 / ISO)
  • 只读审计员共享

Business

每年顺畅通过审计

持续接受审计团队的标准:多年保留、完整控制映射、GRC 推送与品牌化审计员门户。

$499/月

按年计费 $4,990

  • 3 年保留
  • 无限连接 · 20 个项目
  • 完整控制映射 + 合规趋势
  • GRC 推送(Vanta / Drata / Secureframe)
  • 审计员门户与完整证据导出

Enterprise

大规模、长期保留、保障级

面向大型组织:7 年保留、多家审计机构、SLA 与优先支持——完全自助。

联系我们
  • 7 年保留
  • 无限项目与连接
  • 多家审计机构
  • 含 AI 治理(无限)
  • SLA 与优先支持
  • 包含 Business 全部功能

附加项

安全诊断

每域名的每月诊断(认证后 DAST、漏洞扫描、代码诊断)。可加入任意套餐。

$199每域名 / 月
  • 认证后 DAST(登录后动态测试)
  • 每域名的漏洞扫描(每月)
  • 已连接仓库的代码诊断(SAST 与 SCA)
  • 结果并入你的证据库与月度报告

AI 治理

将 AI 与代理执行记录为防篡改证据(ISO 42001 / 欧盟 AI 法案)。

免费起步
  • AI 与代理执行的防篡改记录
  • 符合 ISO 42001 / 欧盟 AI 法案的证据
  • 仅哈希离开你的环境——绝不包含内容
  • 固定价格:$99(10 万/月)、$199(100 万/月)、$499(无限)。不按事件计费
  • 免费版每月可查看 1 万条。1 万〜10 万条仍会记录,升级后可回溯查看;超过每月 10 万条将暂停接收。
  • Enterprise 已包含

准备好保护您的数字未来了吗?

免费开始

✓ 无需信用卡