一、简介
1、前言
内网多台 Linux 主机做安全巡检、资产梳理、漏洞基线检查,传统方式每台部署 agent 维护成本高。HostGuard‑AI 是一套开源 Web 主机安全审计系统,无需在被管控主机安装 agent,支持 SSH 与 MCP Server 两种采集通道,自动做资产指纹采集、基线合规检查、CVE 漏洞匹配,搭配 AI 辅助风险分析。
开源地址:https://gitee.com/cncsrf/hostguard‑ai
开源地址:https://gitee.com/cncsrf/hostguard‑ai
2、核心功能速览
| 功能 | 说明 |
|---|---|
| 资产发现 | SSH 账号/密钥 与 MCP Server 双通道采集主机资产,自动采集系统信息、用户、服务、软件包 |
| 漏洞情报 | 配置 NVD API Key,定时/手动同步 CVE 数据,按 CPE 规则匹配资产版本 |
| 风险关联 | 资产详情页直接展示该主机/软件关联的 CVE 风险与严重等级分布 |
| 基线检查 | 覆盖账号口令、SSH 配置、SUID/SGID、systemd、登录日志等多维度安全基线 |
| 漏洞扫描 | 集成 nmap-scanner-web(端口 8090)做主机端口与服务扫描 |
| Web 控制台 | 原生 JS + Bootstrap 单页管理界面,覆盖资产、漏洞、任务、报表等模块 |
3、技术栈简要
- 后端:Python3.12 + FastAPI + SQLite
- 前端:原生 JS + Bootstrap5,无前端编译构建流程,静态文件直接托管
- 任务调度:APScheduler 实现定时批量采集
- 部署支持:一键脚本部署 / Docker Compose 容器部署,适配 Ubuntu22.04/24.04、CentOS7 等主流 Linux

二、快速部署(两种方案任选其一)
方案 1:一键脚本部署(物理机 / 虚拟机,推荐)
git clone https://gitee.com/cncsrf/hostguard‑ai.git /opt/hostguard
cd /opt/hostguard
sudo bash deploy.sh
部署完成访问地址:
默认账号密码:
http://服务器IP:8080默认账号密码:
admin / admin@123,登录后务必第一时间修改密码。方案 2:Docker 容器部署
# 后端
docker run -d \
--name hostguard‑backend \
--restart unless‑stopped \
-p 8000:8000 \
-v hg‑data:/app/data \
-v hg‑logs:/app/logs \
-e TZ=Asia/Shanghai \
ad80a1/hostguard‑ai:backend
# 前端
docker run -d \
--name hostguard‑frontend \
--restart unless‑stopped \
-p 8080:80 \
-e TZ=Asia/Shanghai \
-e API_PORT=8000 \
ad80a1/hostguard‑ai:frontend
访问地址:
http://服务器IP:8080,默认账号同上。提示:docker‑compose.yml 编排文件仓库内自带,适合生产使用。

三、使用方法
1、基础使用流程
- 登录 Web 后台,修改默认管理员密码。
- 主机管理页面,添加被审计 Linux 主机,填写 IP、SSH 账号密码 / 密钥;支持 CSV 批量导入主机清单。
- 选择一台或者多台主机,执行采集任务。系统通过 SSH 下发纯 bash 采集脚本,采集系统、账号、软件、日志信息。
- 采集完成:查看主机风险结果,进入资产指纹页面,查看识别到的软件以及关联 CVE 漏洞。
- 可配置定时任务,周期自动批量巡检;导出 HTML 巡检报告做留存归档。
- 系统设置中配置 AI 大模型接口地址,开启 AI 风险分析能力。
2、重要运维命令
脚本部署环境查看日志
journalctl -u hostguard‑backend -f
重置管理员密码(忘记密码本地应急)
cd /opt/hostguard/backend
./venv/bin/python reset_password.py
健康检查接口
curl http://127.0.0.1:8000/health
3、部署注意点
- SSH 采集前提:管控平台可以 SSH 连通目标 Linux 主机,目标主机不需要装 Agent。
- 容器部署场景:需要配置环境变量
HG_IGNORE_SSH_SRC_IPS,把管理服务器出口 IP 填入,避免自身 SSH 登录日志被误判为暴力破解。 - SQLite 数据库为单进程设计,后端服务不要开启多 worker,防止数据库锁报错。
- NVD 漏洞同步需要外网访问 NVD 接口;内网离线场景需要手动导入漏洞数据。
- 如需端口扫描联动,需要独立部署 nmap‑scanner‑web,在系统设置填写扫描服务地址。
4、项目补充说明
- 项目 MIT 开源协议,可自由修改使用。
- 仓库地址:https://gitee.com/cncsrf/hostguard‑ai
- 完整开发文档、数据库结构、全部 API、踩坑排错记录,部署完成访问后台内置文档,或者查看仓库
backend/docs/development.md。 - 计划迭代:通知渠道告警、快照变更对比等功能。
标签:# 主机安全 #安全审计 #内网资产巡检 #开源安全工具 #SSH 采集