海外资源测评导航
返回网络安全 海外资源 / 网络安全 / OAuth红队攻击基础设施 / shroudcloud.com
S
🛡 网络安全 OAuth红队攻击基础设施 未知总部 国内优化

shroudcloud.com

OAuth红队攻防工具

7.0/10 中国可用
TTG4G 编辑组 ·更新于 2026-06-08 ·数据来源: ai_crawl 评测方法 ↗
数据来源
ai_crawl · 最近更新 2026-06-08
行业深度解析AI 深度分析
一句话面向红队与认证安全测试的 OAuth 攻击基础设施,提供可配置 IdP/RP 组件与攻击流。
定价订阅制;当前为私有 Beta/早期访问 条款提到订阅按月计费,取消在当前账期结束生效,部分月份不退款;正文未披露具体价格。Phase 2 计划开放 individual subscriptions。
适合谁渗透测试公司、企业内部红队、具备授权认证安全项目的独立研究员
核心功能OAuth 2.0 授权码拦截攻击流Redirect URI 操纵与校验绕过测试可配置恶意 IdP可配置 crafted RP完整 HTTP 请求与响应会话日志Token、code、redirect、timing 捕获FlawedToken 开源漏洞 OAuth 客户端演示环境SAML、MFA Bypass、Session Lifecycle 等路线图能力
防护类型并非传统防护产品,而是用于授权红队/渗透测试的 OAuth 攻击基础设施,覆盖 Auth Code Interception、Redirect URI Manipulation,路线图包含 SAML、MFA Bypass、Session Lifecycle 等认证攻击场景。
部署方式正文显示为 ShroudCloud 托管组件,用户选择恶意 IdP、crafted RP 或两者并配置参数后指向授权目标;FlawedToken 演示目标支持 Docker 一条命令运行。未说明私有化部署。
定价私有 Beta/早期访问;条款显示订阅按月计费,取消在账期末生效,部分月份不退款;未披露具体价格。
适用规模面向渗透测试公司、企业内部红队、独立研究员,尤其适合有实际认证安全项目的专业操作者。
管理与告警支持每个 session 记录完整 HTTP exchange,包括 tokens、codes、redirects、timing,并可导出用于 engagement report;未提及告警、仪表盘、RBAC 或审计管理能力。
集成能力支持配置 client ID、redirect URI、scope、target endpoint,可在目标 IdP/RP 授权测试中切换组件角色;FlawedToken 提供 GitHub 开源演示目标。未提及 SIEM、工单、CI/CD、SSO 等集成。
中国访问未知
适用场景授权红队演练、OAuth 配置错误验证、认证与会话安全评估、渗透测试报告取证、客户演示与培训
同类Burp Suite Professional、PortSwigger OAuth 测试方法、OWASP ZAP、自建 OAuth IdP/RP 测试环境、GoPhish/自研红队认证钓鱼与授权流测试工具
性价比6
易用7
服务4
综合6
优点
  • 聚焦 OAuth/认证攻击场景,定位清晰
  • 提供可复用 IdP/RP 组件,减少红队临时搭建脚手架成本
  • 攻击流围绕真实项目中常见 OAuth 配置错误
  • 支持完整会话日志与报告取证导出方向
  • 提供开源演示目标 FlawedToken 便于练习和演示
不足
  • 当前仍处于私有开发/早期访问阶段,产品可用性有限
  • 已发布能力范围较窄,主要集中在授权码拦截和 Redirect URI 操纵
  • 未披露具体价格、SLA、企业支持与合规认证信息
  • 路线图中的 SAML、MFA 绕过、IaC 导出等能力尚未交付
  • 条款中服务描述出现 private VPN infrastructure,与主页 OAuth Attack Infrastructure 定位存在不一致

深度测评

TG4G · 2026-06-08 更新 · 仅供参考

是什么

ShroudCloud 定位为 OAuth Attack Infrastructure,面向渗透测试公司、企业内部红队和独立研究员,用于在授权场景下执行认证攻击测试。它不是传统意义上的防火墙、WAF 或身份防护平台,而是提供可配置的 OAuth 组件,包括恶意 IdP 与 crafted RP,帮助测试真实目标中的 OAuth 配置缺陷。

核心能力

当前 Beta 范围聚焦两类攻击流:Authorization Code Interception 与 Redirect URI Manipulation。前者让 ShroudCloud 在授权握手中扮演恶意 IdP,配置 client ID、redirect URI、scope 后捕获授权码与 token payload;后者通过 crafted RP 探测目标 IdP 的 redirect URI 校验问题,包括 open redirect、子域混淆、路径遍历和 fragment injection。平台还记录完整 HTTP 请求响应、tokens、codes、redirects 与 timing,便于后续报告取证。

定价与成熟度

正文未披露具体价格。服务条款显示订阅按月计费,取消在当前账期末生效,部分月份不退款;路线图提到 Phase 2 会开放 individual subscriptions。目前处于私有开发/早期访问阶段,Phase 1 主要是等待名单,产品访问仍有限。合规认证、SLA、企业支持、支付方式均未说明。

优缺点

优点是定位非常垂直,解决红队在 OAuth 项目中反复自建 IdP/RP 的痛点;参数化配置和会话日志能提升执行与报告效率;FlawedToken 开源演示目标也适合练习和客户演示。缺点是可用能力还窄,SAML、MFA bypass、session lifecycle、IaC 导出等仍在路线图;同时条款中出现“private VPN infrastructure services”的描述,与主页产品定位存在不一致,需在采购前确认服务边界。

适合谁与中国访问

它更适合有明确授权认证测试需求的专业红队、渗透测试团队和研究员,不适合普通企业作为日常安全防护工具直接采购。中国大陆访问、支付支持和本地合规信息均未披露,china_access 只能评估为未知。若无法使用,可考虑 Burp Suite Professional、OWASP ZAP、PortSwigger 的 OAuth 测试方法,或自建 OAuth IdP/RP 测试环境作为替代。

本测评基于公开资料整理,不构成购买建议,请以 shroudcloud.com 官网实际信息为准。

中文卖点

面向授权红队测试,安全从业者有价值。

官网快照

/shot/shroudcloud-com.png
shroudcloud.com

价格走势

当前价 · 仅供参考
价格未公开 当前定价
价格采集自官网公开页面,实时更新;历史走势数据采集中,暂无足够历史样本。下单请以官网实时价为准。

用户评价

综合评分
7.0/10
TG4G 综合评分

评分明细(分布与用户短评)接入中。当前展示 TG4G 综合评分,数据源自公开测评与用户反馈。

常见问题

shroudcloud.com 是一家未知的网络安全 (OAuth红队攻击基础设施)服务商. 本页收录其「OAuth红队攻防工具」套餐. 面向授权红队测试,安全从业者有价值.
shroudcloud.com 在中国大陆基本可用, 但部分时段可能出现延迟, 建议有备用线路. 该商家总部位于未知, 主要面向海外市场.
访问 shroudcloud.com 官网完成注册即可使用. 注册一般需要邮箱 (推荐 Gmail/Outlook) 和支付方式. 多数海外服务支持信用卡 / PayPal / 加密货币. 完整流程见本页"前往官网"按钮.

浏览其他大类