Malinois
安全指南
Malinois Field Guide

安全响应头检查清单

安全响应头规定浏览器允许的行为。它不能修复授权缺陷或删除泄露密钥,但能降低注入、嵌入和信息泄露的影响。

检查用户收到的最终响应

检查重定向后的 HTTPS 响应,并让策略与应用实际功能相符。

修复上线并经第二次检查确认之前,不要关闭发现项。

逐项检查响应头

  1. Content-Security-Policy

    只允许真正需要的来源,减少通配符和 unsafe 例外。

  2. Strict-Transport-Security

    确认整个站点支持 HTTPS 后再启用;所有子域准备好后才能包含它们。

  3. 框架保护

    让 frame-ancestors 与 X-Frame-Options 表达同一意图。

  4. X-Content-Type-Options

    设置 nosniff,并返回正确的 Content-Type。

  5. Referrer-Policy

    限制向目标网站传递的来源网址信息。

  6. Permissions-Policy

    关闭未使用的摄像头、麦克风和位置权限。

  7. 复查关键路由

    分别检查首页、登录、API、错误响应和静态文件。

安全检查的三条原则

  • 检查的主机与环境
  • 发现项、负责人、修复与复查状态
  • 不含密钥值的轮换日期
  • 其他可信操作人员可执行的恢复说明

分步修改并观察结果

仅进行被动外部检查,不利用漏洞,也不做渗透测试。 经所有者授权,Malinois 会检查公开响应中的暴露文件、密钥、数据访问迹象和缺失的安全响应头。

不要只看清单,也要检查实际部署

经所有者授权,Malinois 会检查公开响应中的暴露文件、密钥、数据访问迹象和缺失的安全响应头。

运行免费被动扫描

仅进行被动外部检查,不利用漏洞,也不做渗透测试。

继续检查

AI 应用安全检查清单

覆盖访问、数据、依赖、恢复和验证的上线与维护流程。

阅读指南 →

防止网页应用 API 密钥泄露

避免密钥进入公开代码包、日志、代码仓库和浏览器流程。

阅读指南 →