==================================================
赤隼 RedFalcon · 红客安全大模型
网络安全红队顾问 + 蓝队加固 一体化模型
==================================================
版权所有：泰州市天眼通科技有限公司
All Rights Reserved by Taizhou Tianyantong Technology Co., Ltd.
==================================================
版本：tytv1.1
发布日期：2026-08-21
状态：正式版（能力增强版 · 修复加固引擎上线）
==================================================

【核心定位】
赤隼 RedFalcon 是一个红客安全大模型。所有工作围绕这一中心：
最终形态是「能被直接调用」的整合模型，用户一句话即可驱动它
完成端到端安全任务，而非一堆散装脚本。

【版本规约】
- 前缀 tyt = 天眼通（泰州市天眼通科技有限公司）。
- 主版本号：架构性升级递增（tytv1 → tytv2）。
- 次版本号：能力增强递增（tytv1.0 → tytv1.1）。
- 每次版本变更需同步更新本文件与本资料包内的模型手册。

tytv1.0 完成内容：
- A 红客角色顾问（对话式安全分析）
- B 安全知识库问答
- C 入侵检测/异常检测（纯标准库，可选 Isolation Forest）
- D HTML 报告生成器
- E 核心壁垒：合规漏洞知识引擎（19 类漏洞 × 22 项等保2.0三级控制项 ×
  OWASP Top10 2021 × CWE × ATT&CK Enterprise v15.1）+
  多扫描器适配（7 种）+ CVSS v3.1 评分引擎
- F Word 报告生成器（渗透/等保/应急 三套行业模板）
- P0-1 ATT&CK Enterprise v15.1 战术技术映射（19/19 类）
- P0-2 修复代码片段库（19 类，python/java/php/nginx/config）
- P0-3 CVE 离线富化库（24 条高频 CVE，含 CONFUSABLE 重分类）
- 被动侦察能力（已对 huangjiayuchu.com / zhongdan.com 出检测报告）
- 五大壁垒全部完成 + 自检全绿

tytv1.1 已完成（2026-08-21）：
- G 修复加固引擎完整上线
  - G1 修复方案生成器 scripts/remediation_engine.py（加载 references/remediation-plans.json，19 类结构化方案，渲染修复方案书 Word）
  - G2 加固脚本生成器 scripts/hardening_generator.py（加载 references/hardening-scripts.json，12 套可执行加固脚本，--apply 输出加固包）
  - 自测 scripts/test_g1g2.py 37 项全绿
  - 覆盖：Nginx 基线/Linux iptables/Windows 防火墙/Log4j2/Spring/Fastjson/Shiro/ThinkPHP 升级/Tomcat 加固/Linux·Windows·MySQL 账号口令策略
- 模型统一调用入口整合（SKILL.md 7 条意图路由，G1→G2 联动）

tytv1.2 路线图（规划中，授权下深度检测+修复）：
- 深度检测与修复方案文档 RedFalcon/docs/深度检测与修复方案_tytv1.2路线图.md（已制定）
- SKILL.md 新增意图1b「深度检测」+ 检测分级与授权门禁章节
- H1 端口扫描 active_probe.py（TCP connect scan，限速，IP白名单）
- H2 服务指纹（banner + HTTP/TLS 指纹）
- H3 配置核查 config_auditor.py（非侵入：方法/目录/版本CVE/安全头/后台存在性）
- H4 POC 验证 poc_verifier.py（侵入式，逐条人工确认，仅复现不利用）
- R3 受控修复执行（dry-run→确认→执行→verify→审计→回滚）
- 三级检测（L1被动已具备 / L2非侵入 / L3侵入）+ 三级修复（R1方案 / R2脚本 / R3执行）
- 授权门禁贯穿：H1-H4/R3 每节点前置授权校验，未授权降级为原理+方案

tytv1.2 产品线分线（2026-08-21 制定）：
- 产品线架构方案文档 RedFalcon/docs/产品线架构方案_外部版内部版.md（已制定）
- 外部版 tytE（天眼通·外部 · 边界守护）：检测≤L2，修复≤R2，面向互联网暴露面
  - tytE1.0 = tytv1.2，在 tytv1.1 基础上 + H1/H2/H3，不含 L3/R3/内网专项
  - 适用：网站/API/公网服务体检、对外巡检、合规自查
  - 合规：L1被动无需授权，L2主动需资产所有者授权
- 内部版 tytI（天眼通·内部 · 纵深防御）：检测≤L3，修复≤R3，面向企业内网
  - tytI1.0 = tytv1.3，在 tytE 基础上 + H4/R3/内网测绘/内网横向
  - 适用：内网等保测评、内网深度评估、重大活动前内网体检、加固改造
  - 合规：全程书面授权+范围白名单+时效+审计+应急
- 两版共享底座：E知识引擎/F报告/B知识库/C入侵检测/G1方案/G2脚本/references知识库
- 建设优先级：tytE1.0 先行（外部版需求大授权简单风险低），tytI1.0 跟进

tytE1.0 (tytv1.2) 进行中 — H1 已完成（2026-08-21）：
- H1 主动探测引擎 scripts/active_probe.py（L2 非侵入端口扫描+服务指纹，461 行）
  - 46 端口服务表（含 23 Telnet / 445 SMB / 6379 Redis / 9200 ES / 27017 Mongo / 2375 Docker
    / 3389 RDP / 7001 WebLogic 等高危映射）
  - 授权门禁内置：必须 --auth 授权文件，目标 IP 在 scope + 有效期内方可扫描，否则降级为方案不执行
  - CIDR 白名单 + 0.3s/端口限速 + 2s 超时（生产可用，不触发告警/不误伤业务）
  - 纯 stdlib（socket/ipaddress），KnowledgeEngine 联动：高危服务→分类→CVE 映射表
  - 自测 scripts/test_h1.py 77 项全绿（含授权范围外降级、范围内本地扫描、降级/授权双报告渲染）
  - 真机演示：对 huangjiayuchu.com 无授权直接降级，零扫描执行，生成《L2降级报告》
- L1 主动侦察引擎增强 scripts/deep_recon.py（复盘改善）：
  - 新增 references/waf_fingerprints.json：46 家本土/国际 WAF 网关指纹 + 阻断页特征词库
    + 合规网关编号模式（"非法阻断9" 等，国外竞品缺失的真壁垒）
  - build_findings WAF 识别改为读库（替代临场硬编码），可扩展
  - 新增 assess_risk：0-100 风险态势评分 + 总体研判结论 + 采集可信度自评
    （区分"采集失败"vs"确认不存在"，规避商业报告误判）
  - 采集脚本沉淀 scripts/collect_recon.ps1（PowerShell 高质量采集，--raw 喂入）
- 下一步：H2 服务指纹 / H3 配置核查 config_auditor.py（tytE1.0 剩余）

tytE1.0 (tytv1.2) 进行中 — H2 已完成（2026-08-22）：
- H2 服务指纹引擎 scripts/service_fingerprint.py（L2 非侵入，649 行）
  - 多协议深度指纹：SSH/HTTP/HTTPS/Redis/MongoDB/MySQL/SMTP/POP3（11 端口映射）
  - 版本规范化（nginx/1.18.1 → (nginx,1.18.1)）+ 自研协议解析：
    Redis INFO / MongoDB ismaster OP_QUERY（BSON 构造）/ MySQL 握手包 / SMTP/POP3 横幅
  - 技术栈分层识别（Server/X-Powered-By/Set-Cookie/generator/title）+ HTTP 安全响应头采集
  - KnowledgeEngine 联动：每条指纹 → enrich_cve → CVE 风险表
  - 授权门禁复用 H1；自测 scripts/test_h2.py 48 项全绿（含授权降级、多协议版本解析、双报告渲染）
- 下一步：H3 配置核查 config_auditor.py（tytE1.0 剩余）

tytE1.0 (tytv1.2) 进行中 — H3 已完成（2026-08-22）：
- H3 安全配置核查引擎 scripts/config_auditor.py（L2 非侵入，745 行）
  - 六维一体核查：安全响应头评分（12 项，满分 71）/ TLS 证书与协议核验 / HTTP 方法审计
    （PUT/DELETE/TRACE/WebDAV）/ 目录列出 / 默认页指纹 / 信息泄露探针（.git/.env/actuator/
    server-status/phpinfo/备份文件/后台暴露，指纹二次确认防误报）/ HTTPS 强制跳转
  - G1 修复闭环：每条 finding → RemediationEngine.generate_plan(category) → 修复步骤写入报告
  - 授权门禁复用 H1；自测 scripts/test_h3.py 54 项全绿（含授权降级、评分矩阵、G1 联动、双报告渲染）
  - 联合回归：H1 77 + H2 48 + H3 54 = 179 项全绿
- tytE1.0 剩余：H4 POC / R3 受控执行（属 tytI1.0 内网版范畴，外部版可按需延伸）

tytI1.0 (tytv1.3) 已完成 — H4 POC 验证引擎（2026-08-22）：
- H4 POC 验证引擎 scripts/poc_verifier.py（L3 侵入式 · 仅只读复现不利用 · 双重授权门禁）
  - POC_TABLE 12 条只读复现清单：git 泄露 / env 泄露 / 备份泄露 / actuator 探测 / 目录列出 /
    危险方法（PUT/DELETE/TRACE）/ HTTPS 降级 / Redis 未授权 / MongoDB 未授权 / ES 未授权 /
    Docker API 未授权 / etcd 未授权，全部 readonly=True
  - TCP 端口映射（Redis 6379 / MongoDB 27017 / Docker 2375 / etcd 2379）+ 原生只读报文构造
    （Redis INFO / MongoDB ismaster OP_QUERY 0x3A 报文 / HTTP 服务探测）
  - 双重授权门禁：基础授权（--auth 授权文件 scope+时效+资产白名单）+ L3 专项授权
    （poc_authorized/poc_approver）+ 逐条人工确认 poc_confirm_ids；未授权自动降级为方案不执行
  - G1 修复闭环联动：每条已复现 POC → RemediationEngine.generate_plan(category) → 报告含修复方案
  - 自测 scripts/test_h4.py 32 项全绿（含门禁拒绝、未授权降级、12 条 POC 复现、授权/降级双报告渲染）

tytI1.0 (tytv1.3) 已完成 — R3 受控修复执行（2026-08-22）：
- R3 受控修复执行引擎 scripts/r3_apply.py（授权→现场演练→人工二次确认→dry-run→执行→verify→审计→回滚）
  - 白名单 6 类动作（backup/harden/verify/audit/rollback/restore）+ 路径逃逸防护 _inside（work 即边界）
  - 5 类加固模板：敏感数据泄露 / 安全配置错误 / 失效访问控制 / 失效认证 / 日志审计不足（含 verify_key）
  - 执行流程：备份 .bak_<session>.sav → 追加写入 → 读回验证 verify_key → 审计 r3_audit_<session>.json
    → 一键回滚（从 .bak 还原并写回 rolled_back）
  - 自测 scripts/test_r3.py 28 项全绿（含模板完整性、逃逸防护、dry-run 不写盘、执行验证、回滚、双报告渲染）

tytI1.0 (tytv1.3) 已完成 — 内网测绘与横向标注（2026-08-22）：
- 内网测绘引擎 scripts/lan_probe.py（L2 非侵入收敛测绘 + 横向攻击面标注）
  - PROBE_PORTS 17 个收敛端口：22/80/443/445/3389/5985/3306/1433/1521/6379/27017/9200/2375/2379/8080/23/21
  - LATERAL_CLASSES 横向分类：SMB/RDP/WinRM/SSH/MySQL/MSSQL/Oracle/Redis/Mongo/ES/Docker/etcd
  - expand_targets()（CIDR+域名 resolve+去重保序）/ discover() 并发探测（ThreadPoolExecutor）/
    banner 抓取 / annotate() 独立横向标注 / 拓扑汇总与处置建议
  - 自测 scripts/test_lan.py 23 项全绿（含横向标注构造、降级方案书、测绘报告渲染）

tytI1.0 (tytv1.3) 联合回归与收尾（2026-08-22）：
- 联合回归 10 套测试全绿：test_p0 / test_p0_render / test_barrier1 / test_g1g2 / test_h1 / test_h2 /
  test_h3 / test_h4 / test_r3 / test_lan
- SKILL.md 已升级 tytv1.3 双产品线说明（外部版 tytE1.0 + 内部版 tytI1.0 均已就绪）
- 本 VERSION.txt 追加完成记录完成；手册已重生成《赤隼RedFalcon模型手册_tytv1.3.docx》（442 指令 · 校验通过）
- 实盘/降级演示交付：H4 实盘授权合规 demo《赤隼H4_POC验证_实盘授权合规demo_20260822.docx》+ R3 降级《赤隼R3_受控修复_降级demo_20260822.docx》+ 内网测绘降级《赤隼内网测绘_横向_降级demo_20260822.docx》，三份已输出桌面并打开
- tytI1.0 (tytv1.3) 全部完成 — 版权：泰州市天眼通科技有限公司

tytv1.3 便携移动硬盘版（USB 即插即用，2026-08-22）：
- word_report.py 新增 _detect_portable_root()：以脚本目录为锚点向上 8 层探测便携根（runtime-dependencies/managed | qmaiclaw/skill-runtimes）
- node 定位顺序改为：便携根受管 node → 系统 PATH → %APPDATA% 受管 → Program Files（本机原逻辑不变，零回归）
- officecli 代理候选顺序改为：便携根 config/skills/officecli → 便携根 qmclaw/builtin-skills → %APPDATA% → 历史回退
- 便携目录《赤隼便携版/》构建：config/skills/redteam-advisor + config/skills/officecli（代理壳）+ qmaiclaw/skill-runtimes/officecli.exe + runtime-dependencies/managed/python(3.14.5) + managed/node(22.23.1)，整体约 150MB
- 便携自检三件套：赤隼便携自检.bat / 赤隼便携自检.ps1（定位便携运行时→实测 Word 渲染链→10 套回归）/ 便携版使用说明.md
- 验证：便携根运行时端到端实测通过（渲染 15KB docx + 10/10 全绿）；本机安装版回归 10/10 全绿（零回归）
- 结论：可拷贝移动硬盘在另一台 Windows x64 电脑直接使用（免安装免联网，相对路径探测，盘符可任意变化）；macOS 不可直接拷贝
- 版权：泰州市天眼通科技有限公司

tytv1.4 (tytI1.1) 三链合一合规审计（2026-08-22）：
- 新增 scripts/chain_integrity.py：授权链（authorization_ledger.jsonl）+ 审计链（audit_chain.jsonl）+
  证据链（evidence_index.jsonl + evidence/ 快照目录）三链统一模块，纯 stdlib
- 防篡改机制：每条记录携带 prev_hash（上一条 sha256）与自身 sha256；append 前剔除预置 sha256 保持哈希口径一致，
  verify_chain() 逐条重算自身内容哈希 + 校验 prev_hash 串接，任一记录被改/删立即 CHAIN-BROKEN
- 四引擎全部接入：active_probe（authorized/degraded/dry_run/scan_start/scan_done/render + 结果证据快照）、
  poc_verifier（双重门禁 gate_denied + poc_start/poc_done + 结果证据快照）、r3_apply（rollback/exec_start/exec_done +
  审计 JSON 证据索引）、lan_probe（blocked/degraded/scan_start/scan_done + 测绘结果证据快照）
- 报告联动：每份 Word 报告末尾附「三链合规审计（tamper-evident）」段落（三链条数 + 最近审计事件 + 链完整性判定），
  未授权降级报告同样携带链摘要 —— 零执行也留痕，可直接交甲方验收
- 新增 scripts/test_chain.py：set_root() 隔离目录完成写入/链完整/篡改检测/计数四类断言；
  test_chain 并入联合回归，共 11 套全绿：test_p0 / test_p0_render / test_barrier1 / test_g1g2 /
  test_h1 / test_h2 / test_h3 / test_h4 / test_r3 / test_lan / test_chain
- 生产链实测：授权扫描全链路（登记→审计→证据→报告）与未授权降级（degraded 入链 + 降级报告带链摘要）均验证通过，
  生产链 verify_chain 返回 chain-intact
- 便携版已同步：桌面《赤隼便携版》已更新 6 个脚本 + 自检升级 11 套 + 使用说明 tytv1.4；
  F:\赤隼RedFalcon 待移动盘插回后补同步
- 版权：泰州市天眼通科技有限公司
