先定义保护范围
记录公开主机、托管、数据库、认证、外部 API 和密钥存储位置,并明确区分公开与私有数据。
从公开响应、浏览器行为和配置开始,不需要利用漏洞。
上线检查流程
确认所有权与范围
只选择自己控制的环境,并记录本次检查对象。
测试授权边界
确认普通用户无法访问他人的记录、管理路由或文件。
检查公开资源
在 HTML 和 JavaScript 中查找密钥、内部地址、源码映射和调试信息。
检查浏览器防护
验证 HTTPS 以及内容、框架、MIME、来源和权限策略。
降低依赖风险
删除未使用的软件包,并确认版本与更新来源。
准备恢复方案
记录密钥轮换、数据恢复、关闭集成和回滚步骤。
上线后复查
部署修复,然后再次检查最终公开网址。
继续检查
- 检查的主机与环境
- 发现项、负责人、修复与复查状态
- 不含密钥值的轮换日期
- 其他可信操作人员可执行的恢复说明
把检查纳入每次发布
覆盖访问、数据、依赖、恢复和验证的上线与维护流程。
不要只看清单,也要检查实际部署
经所有者授权,Malinois 会检查公开响应中的暴露文件、密钥、数据访问迹象和缺失的安全响应头。
运行免费被动扫描仅进行被动外部检查,不利用漏洞,也不做渗透测试。