定义决策与成功标准
选择工具前先写明要作出的决策、责任人以及错误结果的影响。本指南的实际目标是:验证外部脚本 SRI、用真实 URL 预检 CSP source-list,并明确区分 JWT payload 检查与签名验证。“生成了输出”并非成功标准;应为准确性、完整性、可逆性、时间与人工批准设定可衡量阈值。从一开始就公开假设,可减少事后合理化与自动化偏见。
以独立信任边界检查源策略、资源完整性、声明契约与高风险 HTML 属性。
- 验证外部脚本 SRI、用真实 URL 预检 CSP source-list,并明确区分 JWT payload 检查与签名验证。
- 这些工具不是完整 CSP 匹配器、证书链验证器、JWT 签名验证器或浏览器集成测试。
- 记录输入、输出与决策责任人。
准备输入契约与使用权
仅使用合成数据、自有数据或重用权明确的材料。以只读方式保留原始输入,并在独立字典中记录字段名、类型、单位、语言、日期、编码、缺失值与重复规则。这些工具不是完整 CSP 匹配器、证书链验证器、JWT 签名验证器或浏览器集成测试。尽量减少敏感数据,共享示例不得使用代表真实个人的值。
这些工具不是完整 CSP 匹配器、证书链验证器、JWT 签名验证器或浏览器集成测试。
- 验证外部脚本 SRI、用真实 URL 预检 CSP source-list,并明确区分 JWT payload 检查与签名验证。
- 这些工具不是完整 CSP 匹配器、证书链验证器、JWT 签名验证器或浏览器集成测试。
- 记录输入、输出与决策责任人。
以小而可逆的步骤执行工作流
把工作流拆为可观察关卡:输入验证、转换、结构检查、前后比较与导出。为 csp-kaynak-ifadesi-tester、sri-degeri-dogrulayici、jwt-claim-politikasi-denetleyici、html-guvenli-atribut-denetleyici 明确记录预期输入、输出、失败消息与停止条件。先用单条记录测试,小批量数据核对成功前不要扩展规模。
以独立信任边界检查源策略、资源完整性、声明契约与高风险 HTML 属性。
- 验证外部脚本 SRI、用真实 URL 预检 CSP source-list,并明确区分 JWT payload 检查与签名验证。
- 这些工具不是完整 CSP 匹配器、证书链验证器、JWT 签名验证器或浏览器集成测试。
- 记录输入、输出与决策责任人。
主动测试失败与边界案例
除正常路径外,还要测试空输入、错误编码、异常 Unicode、超长值、缺失必填字段、重复键、负数、除零、错误时区与故意冲突。错误消息应指出无效字段、失败原因与纠正动作;不要静默修复,应在结果旁显示改变的值与所用假设。
这些工具不是完整 CSP 匹配器、证书链验证器、JWT 签名验证器或浏览器集成测试。
- 验证外部脚本 SRI、用真实 URL 预检 CSP source-list,并明确区分 JWT payload 检查与签名验证。
- 这些工具不是完整 CSP 匹配器、证书链验证器、JWT 签名验证器或浏览器集成测试。
- 记录输入、输出与决策责任人。
将输出与来源核对
核对来源与输出的行数、字段、总计、缺失值、唯一键与校验值。可逆转换应执行往返测试;不可逆时应发布数据丢失清单。人工抽查随机记录,并把重要主张追溯到第一手来源。视觉整齐的表格不能证明结构或事实正确。
以独立信任边界检查源策略、资源完整性、声明契约与高风险 HTML 属性。
- 验证外部脚本 SRI、用真实 URL 预检 CSP source-list,并明确区分 JWT payload 检查与签名验证。
- 这些工具不是完整 CSP 匹配器、证书链验证器、JWT 签名验证器或浏览器集成测试。
- 记录输入、输出与决策责任人。
记录证据、边界与下次复核
最终记录应包含日期、工具与数据版本、验收阈值、已知边界、失败案例、输出摘要、人工批准与下次复核日期。这些工具不是完整 CSP 匹配器、证书链验证器、JWT 签名验证器或浏览器集成测试。涉及法律、安全、健康或财务影响时,应把合格专家依据最新一手来源的复核设为强制关卡,绝不能把工具结果表述为最终验证。
这些工具不是完整 CSP 匹配器、证书链验证器、JWT 签名验证器或浏览器集成测试。
- 验证外部脚本 SRI、用真实 URL 预检 CSP source-list,并明确区分 JWT payload 检查与签名验证。
- 这些工具不是完整 CSP 匹配器、证书链验证器、JWT 签名验证器或浏览器集成测试。
- 记录输入、输出与决策责任人。