严重
在客户端 JavaScript 中发现 Stripe 密钥
暴露的密钥
上线风险
任何人都可以查看你的页面源码并窃取这个密钥。他们可以用它访问你的服务、产生费用或窃取数据。
需要修复什么
把这个密钥移到服务端的环境变量中。绝不要把密钥写进客户端代码。
演示报告
AppSafe 会优先处理最可能影响上线的问题,然后把每个修复都变成一条可粘贴到 AI 编程工具的提示词。
此处展示 3 个示例问题。真实报告会包含你实际的扫描结果。
暴露的密钥
任何人都可以查看你的页面源码并窃取这个密钥。他们可以用它访问你的服务、产生费用或窃取数据。
把这个密钥移到服务端的环境变量中。绝不要把密钥写进客户端代码。
安全响应头
如果没有内容安全策略(CSP),你的应用就会暴露于该响应头本可防御的攻击之下。
在你的服务器响应中添加 Content-Security-Policy 响应头。
DNS 与邮件安全
没有 DMARC,冒充你域名的欺骗性邮件仍可能被投递给收件人,从而助长钓鱼攻击。
在 _dmarc.yourdomain.com 添加一条 DMARC TXT 记录。示例:v=DMARC1; p=reject; rua=mailto:[email protected]
简要列出 AppSafe 检查了哪些项目及其结果。
在客户端 JavaScript 中发现 Stripe 密钥
暴露的密钥
缺少内容安全策略(CSP)
安全响应头
缺少 DMARC 记录
DNS 与邮件安全
SSL 证书受信任
SSL/TLS
会话 cookie 已使用 Secure 标志
Cookie 安全
HTTP 流量已重定向到 HTTPS
重定向链
HTTPS 页面上无 HTTP 混合内容
浏览器与前端安全