检查用户收到的最终响应
检查重定向后的 HTTPS 响应,并让策略与应用实际功能相符。
修复上线并经第二次检查确认之前,不要关闭发现项。
逐项检查响应头
Content-Security-Policy
只允许真正需要的来源,减少通配符和 unsafe 例外。
Strict-Transport-Security
确认整个站点支持 HTTPS 后再启用;所有子域准备好后才能包含它们。
框架保护
让 frame-ancestors 与 X-Frame-Options 表达同一意图。
X-Content-Type-Options
设置 nosniff,并返回正确的 Content-Type。
Referrer-Policy
限制向目标网站传递的来源网址信息。
Permissions-Policy
关闭未使用的摄像头、麦克风和位置权限。
复查关键路由
分别检查首页、登录、API、错误响应和静态文件。
安全检查的三条原则
- 检查的主机与环境
- 发现项、负责人、修复与复查状态
- 不含密钥值的轮换日期
- 其他可信操作人员可执行的恢复说明
分步修改并观察结果
仅进行被动外部检查,不利用漏洞,也不做渗透测试。 经所有者授权,Malinois 会检查公开响应中的暴露文件、密钥、数据访问迹象和缺失的安全响应头。
不要只看清单,也要检查实际部署
经所有者授权,Malinois 会检查公开响应中的暴露文件、密钥、数据访问迹象和缺失的安全响应头。
运行免费被动扫描仅进行被动外部检查,不利用漏洞,也不做渗透测试。