一、项目名称:福建医科大学附属第一医院智能自动化安全渗透测试服务。
二、采购目的:
通过引入智能自动化安全渗透测试服务,加强我院渗透测试和安全检测、验证业务能力,提升我院业务应用系统的整体安全水平。
三、服务内容:
服务内容 | 具体服务内容需求 | 响应情况(必须据实填写,不得虚假响应) |
智能自动化安全渗透测试服务 | 本项目需为福建医科大学附属第一医院提供一年四次的安全渗透测试服务,服务内容包括但不限于资产挖掘、站点页面爬取、攻击面识别、漏洞验证、攻击利用、自动化渗透攻击、漏洞验证等内容,渗透对象涵盖院方所有的互联网IP地址。 |
四、功能参数要求
1、支持资产测绘功能,可根据域名暴破子域名、C段IP、端口、服务指纹探测等。
2、支持指纹识别功能,可对目标资产进行画像,提取中间件、框架、组件等信息。
3、支持WebKit级爬虫功能,可根据配置控制爬虫爬取目录深度,可模拟表单填充等交互性操作。
4、支持高度自动化,只需要填入项目名称和目标域名或网络地址就可以进行自动完成渗透测试。
5、支持漏洞盲打技术,可通过配置反连平台识别无回显漏洞,支持RMI、LDAP、DNS、HTTP协议盲打检测技术。
6、支持加载自定义字典进行目录探测和弱口令探测。
7、支持Web表单智能暴力破解功能:针对通用的Web系统登录入口进行自动化识别及暴力破解。
8、支持多种协议弱口令识别,包括但不限于ssh smb mysql vnc redis mssql vmauth esxi ftp ldap postgresql oracle mongodb snmp rdp等协议。
9、支持逻辑漏洞识别能力,可检测越权、遍历、敏感信息泄露等漏洞。
10、支持无侵害测试,系统内置漏洞POC数量不少于2000个,涵盖主流的WebServer、中间件、CMS框架、网络设备漏洞。
11、支持Swagger API接口识别,并支持对API接口进行漏洞检测。
12、支持自动化渗透测试。在配置攻击目标和任务参数后,点击开始任务,即可自动完成子域名爆破、端口扫描、内网IP扫描、URL爬虫、服务爆破、漏洞检测等整个渗透测试过程;自主决策探寻和规划攻击路径,在无人工参与下自动完成。
13、支持导出HTML、Word等格式报表。
14、所使用的自动化渗透测试平台为非开源软件,并具有渗透测试平台或工具相关的软件著作权登记证书。
五、报名方式及截止时间:
网上报名,供应商可下载客户端进行用户注册,注册成功后登录到供应商客户端,可根据医院发布的信息参加医院的项目报名,填写相应的信息及材料上传(供应商填报链接:http://112.5.149.86:9527/gys/#/loginAdmin) 报价文件提交截止时间:2026年8月31日。
六、项目最高限价:
1、人民币拾万元整(¥150000),超过最高限价报价的视为无效报价。
2、报价应包括完成本项目服务内容所需的全部费用。
六、报价文件须提供以下资料:
1、企业法人营业执照、税务登记证或三证合一的证书(正副本复印件,原件备查)。
2、单位名称、联系人姓名、联系方式。
3、法定代表人授权书原件,须附法定代表人身份证复印件、投标代表人身份证复印件(提交材料的代表人是法定代表人无需)。
4、福建医科大学附属第一医院“智能自动化安全渗透测试服务”采购项目的服务方案及报价表。
注:以上材料均须加盖报价人单位公章,未尽事宜可与我院信息中心陈先生(电话:13960812875)联系咨询。