Connections
Sources → one tamper-evident record → outputs.
Sources
One tamper-evident record
Read-only, independently verifiable
Outputs
当事件登上新闻时, 已经成为一场财务危机。
那些把安全放在次要位置的企业,究竟发生了什么。 以下每一个案例都是真实记录,而非假设。
真实安全事件案例
业务连续性
12小时内停止
从遭入侵到破产,仅用了12小时
AWS根账户未启用MFA,盗取的凭据即可完全访问。拒绝支付赎金后,攻击者立即删除了所有实例、存储桶和快照。公司无任何恢复手段,当天宣布倒闭。配置云环境时跳过MFA这一步骤,葬送了整个企业。
业务连续性
12小时内停止
原因
云管理控制台未配置MFA
受影响账户
30亿+
弱加密蒸发了约3.5亿美元的企业价值
2013年和2014年的两次入侵直到2016年才公开披露。MD5密码极易破解,攻击者持续利用漏洞多年。最终全部30亿账户受到影响。Verizon收购价因隐瞒事件被削减约3.5亿美元。
受影响账户
30亿+
原因
使用过时MD5哈希,延迟披露
受影响客户
约50万
22行代码撼动了一个全球品牌
Magecart在结账页面的第三方JavaScript中注入22行窃取代码。近两周内,客户输入的卡片信息被实时发送至攻击者服务器。约50万客户受影响,GDPR初始罚款提案高达1.83亿英镑。
受影响客户
约50万
原因
第三方JavaScript注入(Magecart攻击)
泄露记录
1.48亿条
一个未修复的漏洞暴露了1.48亿人的信息
Apache Struts关键漏洞补丁公布后两个月仍未修复。攻击者利用该漏洞入侵,在内部潜伏76天,窃取包括社会安全号在内的1.48亿条记录。和解及罚款总额超过5.75亿美元。CEO被传唤至国会作证。
泄露记录
1.48亿条
原因
CVE-2017-5638漏洞补丁两个月未修复
被盗卡片
4000万张
暖通空调供应商的凭据导致4000万张支付卡泄露
攻击者通过盗取暖通空调供应商凭据进入企业内网。由于POS系统与供应商网络未隔离,恶意软件在圣诞季蔓延至全国4000余台收银终端。4000万张支付卡和7000万条个人信息遭窃。
被盗卡片
4000万张
原因
供应商网络与POS系统未隔离
受影响组织
1.8万+
一次合法软件更新成为国家级网络武器
攻击者将SUNBURST后门植入合法的监控软件更新包。超过1.8万个组织安装了该更新,受害者涵盖美国财政部和国务院。入侵约9个月后才被发现,重新定义了供应链攻击的威胁级别。
受影响组织
1.8万+
原因
构建系统被入侵,更新包内植入恶意代码
总损失
约30亿美元+
一个缺失的MFA使美国医疗系统瘫痪数周
关键系统的一个账户未配置MFA。一个被盗密码足以让勒索软件攻击者进入核心系统。全美药房和医院数周内无法处理处方和支付业务。UnitedHealth集团总损失超过30亿美元。
总损失
约30亿美元+
原因
关键访问账户未配置MFA
崩溃设备数
约850万台
安全厂商自身的更新引发史上最大IT故障
一次有缺陷的内容更新(非恶意软件)导致全球约850万台Windows设备同时崩溃。航空、银行、医院和广播机构同时陷入停摆。仅财富500强企业的损失就超过54亿美元。
崩溃设备数
约850万台
原因
未充分测试的更新直接推送至生产环境
被盗金额
约14亿美元
网络钓鱼夺取了多签钱包的密钥控制权
攻击者通过网络钓鱼和访问权限劫持控制了多签钱包的签名环境。多重签名机制本身运作正常,但管理密钥的人员层面存在漏洞。约14亿美元以太坊被盗,创下单次加密货币盗窃案史上最大金额。
被盗金额
约14亿美元
原因
对多签密钥管理人员实施网络钓鱼
所有发生的事, 都写入无法篡改的记录。
来自每个已连接记录源的事件都会追加到同一个台账,并各自带有指纹——打开任意记录即可独立验证。
- 汇入一条防篡改记录
- 仅可追加·已封存
- 无需信任我们即可验证
Recorder
本月封存 1,439最近捕获 3m公开锚定待确认
来自新设备的登录
Identity · 2m
来源
完整性
链一致 · 不一致 0
验证
SPHIOR 覆盖的审计领域, 以不可篡改的“事实”留存。
您的安全诊断结果、基础设施的变更、您自有 AI 的执行——凡是送达 SPHIOR 的事实,都会以无法改写的记录形式保存。即使是创建它的 SPHIOR 自己,事后也无法更改。
发现的漏洞与配置错误
CC7 · 漏洞管理
我们每月实际诊断您的网站与云环境,记录发现的弱点和配置错误,并附上严重程度与影响。何时发现了什么、如何修复,都以事后无法改写的形式留存。
云配置的变更差异
CC8 · 变更管理
我们以差异形式记录您的云与基础设施配置在何时、如何发生变化。内容本身仍留在您手中,只有“发生了变更”这一事实成为证据。
TLS 加密与公开登录入口
CC6 · 逻辑访问(技术面)
我们记录流量是否正确加密(TLS、证书),以及对外公开的认证与登录入口的状态。您的内部身份系统与全公司 MFA 不在范围内。
自有 AI 与代理的执行
ISO 42001 / EU AI Act
我们记录您内部的 AI 与 AI 代理做了什么——用哪个模型、何时、作出何种判断。提示词与回答的内容仍留在您手中,只有“发生了一次执行”这一事实会作为不可篡改的记录留存。
任意工具与 SaaS 的记录
通过 Webhook 接入
即使是 SPHIOR 不诊断的领域,也可从任意内部工具或 SaaS 发送事件,让它们成为同样不可篡改的记录。入职离职、供应商审查、访问复核——把您在意的证据集中到一处。
发现的漏洞与配置错误
CC7 · 漏洞管理
我们每月实际诊断您的网站与云环境,记录发现的弱点和配置错误,并附上严重程度与影响。何时发现了什么、如何修复,都以事后无法改写的形式留存。
云配置的变更差异
CC8 · 变更管理
我们以差异形式记录您的云与基础设施配置在何时、如何发生变化。内容本身仍留在您手中,只有“发生了变更”这一事实成为证据。
TLS 加密与公开登录入口
CC6 · 逻辑访问(技术面)
我们记录流量是否正确加密(TLS、证书),以及对外公开的认证与登录入口的状态。您的内部身份系统与全公司 MFA 不在范围内。
自有 AI 与代理的执行
ISO 42001 / EU AI Act
我们记录您内部的 AI 与 AI 代理做了什么——用哪个模型、何时、作出何种判断。提示词与回答的内容仍留在您手中,只有“发生了一次执行”这一事实会作为不可篡改的记录留存。
任意工具与 SaaS 的记录
通过 Webhook 接入
即使是 SPHIOR 不诊断的领域,也可从任意内部工具或 SaaS 发送事件,让它们成为同样不可篡改的记录。入职离职、供应商审查、访问复核——把您在意的证据集中到一处。
将整月的安全运营工作 交给SPHIOR代行。
持续的外部评估、经过优先排序的发现以及针对不同角色优化的报告。 通常需要整支安全团队才能完成的工作——以服务形式,每月为您交付。
持续从外部视角监控
这不是一次性扫描,而是持续的外部态势评估——月复一月,始终从攻击者的视角审视您的系统。
只关注真正重要的发现
我们区分信号与噪音,确保呈现给您的都是本月真正值得处理的工作。
针对不同读者量身定制
工程师获得修复方案,管理层获得风险概况,审计人员获得证据材料。同一数据源——三份针对性交付物。
每月准时交付
报告每月同一天准时送达,让「我们的安全状况如何?」这个问题随时都有最新答案。
Ref · SPHIOR-RECORDER
封缄的证据记录
- 防篡改哈希链
- 公开/合格时间戳
- 可独立验证
Ref · SPHIOR-AIGOV
AI 执行记录
- 符合 ISO 42001 / EU AI Act
- 仅哈希——无提示词/输出
- 防篡改·可验证
Ref · SPHIOR-AUDIT
每月安全证据
- 已执行外部评估
- 漏洞优先级与追踪
- 封缄以便审计引用
证据一旦留存, 连 SPHIOR 自己也无法改写。
SPHIOR 不只是报告您的安全态势,而是将其封缄。漏洞发现、基础设施即代码变更与 AI 执行都以防篡改、可独立验证的形式记录,让您与审计人员能准确证明何时发生了什么——无需信任我们。
防篡改·可独立验证
每条记录都以公开与合格时间戳封缄。审计人员可用开放工具独立验证,无需信任 SPHIOR。
AI 治理证据 — ISO 42001 / EU AI Act
将您的 AI 及 AI 代理执行记录为防篡改证据,用于 ISO 42001、EU AI Act 与 SOC 2。仅存储哈希与元数据——绝不保存您的提示词或输出。
SOC 2 / ISO 27001 的支持证据
每月外部评估记录、范围与整改状态,封缄后便于审计人员引用。
价格
你的防篡改证据基座。需要时再加安全诊断。
Free
先记录,永久免费
连接你的服务,记录防篡改的审计证据。在需要审计之前就能证明发生了什么。
按年计费 $0
- 防篡改记录器——连接并记录
- 2 个连接 · 1 个项目
- 保留 90 天
- 手动下载验证包
- 自助验证
Team
通过正式审计的最低门槛
把可验证的证据交给审计员所需的一切:整年保留、验证包、控制映射与只读审计员访问。
按年计费 $990
- 1 年保留(覆盖 Type II 周期)
- 10 个连接 · 3 个项目 · 高级来源
- 验证包(API + 批量)
- 控制映射(SOC 2 / ISO)
- 只读审计员共享
Business
每年顺畅通过审计
持续接受审计团队的标准:多年保留、完整控制映射、GRC 推送与品牌化审计员门户。
按年计费 $4,990
- 3 年保留
- 无限连接 · 20 个项目
- 完整控制映射 + 合规趋势
- GRC 推送(Vanta / Drata / Secureframe)
- 审计员门户与完整证据导出
Enterprise
大规模、长期保留、保障级
面向大型组织:7 年保留、多家审计机构、SLA 与优先支持——完全自助。
- 7 年保留
- 无限项目与连接
- 多家审计机构
- 含 AI 治理(无限)
- SLA 与优先支持
- 包含 Business 全部功能
附加项
安全诊断
每域名的每月诊断(认证后 DAST、漏洞扫描、代码诊断)。可加入任意套餐。
- 认证后 DAST(登录后动态测试)
- 每域名的漏洞扫描(每月)
- 已连接仓库的代码诊断(SAST 与 SCA)
- 结果并入你的证据库与月度报告
AI 治理
将 AI 与代理执行记录为防篡改证据(ISO 42001 / 欧盟 AI 法案)。
- AI 与代理执行的防篡改记录
- 符合 ISO 42001 / 欧盟 AI 法案的证据
- 仅哈希离开你的环境——绝不包含内容
- 固定价格:$99(10 万/月)、$199(100 万/月)、$499(无限)。不按事件计费
- 免费版每月可查看 1 万条。1 万〜10 万条仍会记录,升级后可回溯查看;超过每月 10 万条将暂停接收。
- Enterprise 已包含
准备好保护您的数字未来了吗?
✓ 无需信用卡
