AWS Inspector

AWS Inspector 是亚马逊云科技的持续漏洞扫描服务,自动扫描 EC2、容器镜像、Lambda 函数的已知 CVE、过时依赖、配置错误,并按严重程度排序。TT API 整套网关基础设施 7×24 接 Inspector,关键漏洞 < 4 小时定位、< 24 小时修复。本文讲清楚 Inspector 是什么、TT API 如何用它、这转化成什么安全承诺。


一、AWS Inspector 是什么

它扫什么

Inspector 持续扫描三类资源:

它怎么扫

Inspector 用的是CVE 实时同步 + 行为分析双管:

它输出什么

每个发现一份结构化报告,包含:


二、我们如何用 Inspector

全资产覆盖

我们 AWS 账户下所有承载流量的资源(网关节点、控制平面、监控、日志聚合)默认全部接 Inspector:

关键漏洞响应 SLO

严重程度 响应时间 处置
Critical(可远程利用、有 PoC) < 4 小时定位 立即评估修复路径,必要时下线受影响实例
High(高 CVSS、未必网络可达) < 24 小时修复 滚动升级,期间监控异常流量
Medium < 7 天修复 进入正常补丁周期
Low 下个 release 周期 累积处理

说明: 上述是我们对自己基础设施的内部 SLO,不是对外 SLA。出问题时通过控制台「联系支持」可以查到当时的事件时间线。

扫描结果如何接入修复流程

Inspector 发现 + AWS EventBridge → 内部告警 → 值班工程师确认 → 修复 PR → CI/CD → 重新扫描验证 → 关单。整条链路**< 4 小时**可走完一个 Critical case。


三、这转化为你的什么安全承诺

1. "底层有人在持续看"

很多 API 服务的安全宣传停留在"我们用了 HTTPS、我们有 WAF"——这些是静态防护。Inspector 是动态的持续扫描:CVE 库今天更新了一个 Linux 内核漏洞,Inspector 24 小时内会扫到你账户里所有受影响的 EC2,触发修复。

2. 漏洞窗口期可量化

我们不承诺"零漏洞"——所有线上系统都有窗口。但我们承诺:

3. 第三方依赖可追溯

ECR 镜像扫描会把每一层的 OS 包和应用依赖列出来,相当于一份实时的 SBOM(软件物料清单)。需要的时候我们能告诉你:当时那个版本的网关用了 OpenSSL x.y.z、Go runtime A.B.C。


常见疑问

Inspector 扫到的漏洞会暴露给攻击者吗?

  不会。Inspector 的扫描结果只对账户拥有者可见,存储在 AWS 内部,加密落盘。我们不会把扫描原始报告对外公开,但事件复盘里会披露严重程度 / 修复时间 / 是否影响用户数据


为什么不用第三方扫描工具(如 Snyk、Trivy)?

  Inspector 是 AWS 原生,跟 EC2 / ECR / Lambda 同账户体系,不需要把镜像推到第三方扫描器——意味着镜像和代码不离开 AWS 网络。第三方工具是补充,不是替代。我们 CI 里也跑 Trivy 做 build-time scan,但持续运行时扫描用 Inspector。


你们的 SLO 怎么验证?

  每月内部安全月报会列出当月发现的 Critical / High 漏洞和实际修复时间。签约客户可以通过商务通道索取脱敏版。


新 CVE 发布到 Inspector 扫到,中间多久?

  通常**< 1 小时**。AWS 自己有威胁情报团队,加上 NIST NVD 同步,从 CVE 公开到 Inspector 规则库更新延迟很短。规则更新后下一次扫描周期(最长 12 小时)就能覆盖。