演示报告

example.app 的上线就绪扫描

AppSafe 会优先处理最可能影响上线的问题,然后把每个修复都变成一条可粘贴到 AI 编程工具的提示词。

安全报告
example.app
评级
F
42/100
评分
1
严重
1
高危

此处展示 3 个示例问题。真实报告会包含你实际的扫描结果。

严重

在客户端 JavaScript 中发现 Stripe 密钥

暴露的密钥

上线风险

任何人都可以查看你的页面源码并窃取这个密钥。他们可以用它访问你的服务、产生费用或窃取数据。

需要修复什么

把这个密钥移到服务端的环境变量中。绝不要把密钥写进客户端代码。

高危

缺少内容安全策略(CSP)

安全响应头

上线风险

如果没有内容安全策略(CSP),你的应用就会暴露于该响应头本可防御的攻击之下。

需要修复什么

在你的服务器响应中添加 Content-Security-Policy 响应头。

中危

缺少 DMARC 记录

DNS 与邮件安全

上线风险

没有 DMARC,冒充你域名的欺骗性邮件仍可能被投递给收件人,从而助长钓鱼攻击。

需要修复什么

在 _dmarc.yourdomain.com 添加一条 DMARC TXT 记录。示例:v=DMARC1; p=reject; rua=mailto:[email protected]

已执行的检查

简要列出 AppSafe 检查了哪些项目及其结果。

在客户端 JavaScript 中发现 Stripe 密钥

暴露的密钥

严重问题

缺少内容安全策略(CSP)

安全响应头

高危问题

缺少 DMARC 记录

DNS 与邮件安全

中危问题

SSL 证书受信任

SSL/TLS

通过

会话 cookie 已使用 Secure 标志

Cookie 安全

通过

HTTP 流量已重定向到 HTTPS

重定向链

通过

HTTPS 页面上无 HTTP 混合内容

浏览器与前端安全

通过