Malinois
安全指南
Malinois Field Guide

AI 应用安全检查清单

快速构建工具缩短了上线时间,但不会替所有者作出安全决策。应在发布前和重要变更后重复执行这套流程。

先定义保护范围

记录公开主机、托管、数据库、认证、外部 API 和密钥存储位置,并明确区分公开与私有数据。

从公开响应、浏览器行为和配置开始,不需要利用漏洞。

上线检查流程

  1. 确认所有权与范围

    只选择自己控制的环境,并记录本次检查对象。

  2. 测试授权边界

    确认普通用户无法访问他人的记录、管理路由或文件。

  3. 检查公开资源

    在 HTML 和 JavaScript 中查找密钥、内部地址、源码映射和调试信息。

  4. 检查浏览器防护

    验证 HTTPS 以及内容、框架、MIME、来源和权限策略。

  5. 降低依赖风险

    删除未使用的软件包,并确认版本与更新来源。

  6. 准备恢复方案

    记录密钥轮换、数据恢复、关闭集成和回滚步骤。

  7. 上线后复查

    部署修复,然后再次检查最终公开网址。

继续检查

  • 检查的主机与环境
  • 发现项、负责人、修复与复查状态
  • 不含密钥值的轮换日期
  • 其他可信操作人员可执行的恢复说明

把检查纳入每次发布

覆盖访问、数据、依赖、恢复和验证的上线与维护流程。

不要只看清单,也要检查实际部署

经所有者授权,Malinois 会检查公开响应中的暴露文件、密钥、数据访问迹象和缺失的安全响应头。

运行免费被动扫描

仅进行被动外部检查,不利用漏洞,也不做渗透测试。

继续检查

安全响应头检查清单

理解每个响应头的浏览器保护作用,并在最终响应中验证。

阅读指南 →

防止网页应用 API 密钥泄露

避免密钥进入公开代码包、日志、代码仓库和浏览器流程。

阅读指南 →