行动计划

把指南转化为安全试用流程

在使用真实数据前,请先用合成示例完成这些步骤。勾选状态只保留在当前标签页。

0%0/4 已完成
  1. 打开工具
  2. 打开工具
  3. 打开工具
  4. 打开工具

此清单不创建账户、不向服务器发送数据,并会在刷新页面后清除。

01

报告 .env 风险而不重复值

重复键、错误赋值、空关键值与公开前缀可进行结构检查。输出应遮蔽值,避免报告成为第二份泄漏副本。

如怀疑暴露,应轮换凭据、检查访问记录,并通过授权流程处理历史。

  • 优先使用合成值。
  • 检查公开前缀下的敏感名称。
  • 怀疑泄漏时立即轮换。
02

SQL 格式化不是安全测试

可读 SQL 容易发现 SELECT *、多语句及缺少 WHERE 的 UPDATE/DELETE,但无法验证 Schema、执行计划或授权。

参数绑定必须在应用代码中检查,浏览器工具不应执行查询。

03

结合文件角色理解 chmod

755 可能适合目录,却不适合密钥文件;全局可写和特殊位的风险取决于上下文。

ACL、所有者、挂载与 umask 超出计算器范围,必须另行检查。

应用核验

把指南转化为可重复的检查流程

请使用这套包含 4 个工具的检查计划来落实《.env、SQL 与 Unix 权限的本地安全预检查》。目标:介绍环境值遮蔽、SQL 风险模式和 chmod 权限解释的实践指南。 请先用安全示例代替真实数据,并记录每一步的预期结果与验收决定。

01

.env 安全审计器

准备
.env 安全审计器的输入应为类型受支持且不超过公开大小限制的本地文件。本次处理目标是:在不暴露值的情况下检查格式、重复与密钥风险。处理敏感真实数据前,请先用合成示例确认格式。
执行
运行设备端处理。.env 安全审计器为实现“在不暴露值的情况下检查格式、重复与密钥风险”采用以下可解释方法:文件在浏览器内存中读取,并在不覆盖原文件的情况下生成新输出。
验收检查
验收检查:接受.env 安全审计器的结果前,请完成保留原文件,并检查输出能否正常打开、预期页数或帧数、大小及可见质量;核验证据应与“在不暴露值的情况下检查格式、重复与密钥风险”这一目标一致。.env 安全审计器的使用边界:代码不会执行;未发现问题并不能证明不存在漏洞。
预期输出
.env 安全审计器完成后会提供可下载的新文件、大小与格式指标,以及公开的处理限制,并围绕“在不暴露值的情况下检查格式、重复与密钥风险”组织结果。. 在不暴露值的情况下检查格式、重复与密钥风险。
02

SQL 格式化与查询分析器

准备
SQL 格式化与查询分析器的输入应为已知目标方言和预期操作类型的 SQL 文本。本次处理目标是:格式化 SQL 并在本地预检查风险模式。处理敏感真实数据前,请先用合成示例确认格式。
执行
运行设备端处理。SQL 格式化与查询分析器为实现“格式化 SQL 并在本地预检查风险模式”采用以下可解释方法:解析采用确定性规则,并保留字段与类型边界。
验收检查
验收检查:接受SQL 格式化与查询分析器的结果前,请完成将字段名、值类型、转义以及空值或 null 与源数据逐项比较;核验证据应与“格式化 SQL 并在本地预检查风险模式”这一目标一致。SQL 格式化与查询分析器的使用边界:请在目标系统核验架构、编码和数据丢失假设。
预期输出
SQL 格式化与查询分析器完成后会提供解析后的结构、字段指标和明确的语法问题,并围绕“格式化 SQL 并在本地预检查风险模式”组织结果。. 格式化 SQL 并在本地预检查风险模式。
03

Unix 权限计算器

准备
Unix 权限计算器的输入应为包含明确格式和时区的日期、时间、时长或计划表达式。本次处理目标是:转换 chmod 八进制与 rwx 表示,并解释风险位。处理敏感真实数据前,请先用合成示例确认格式。
执行
运行设备端处理。Unix 权限计算器为实现“转换 chmod 八进制与 rwx 表示,并解释风险位”采用以下可解释方法:日历、时区和计入规则会分开计算。
验收检查
验收检查:接受Unix 权限计算器的结果前,请完成核对 UTC 对应值、夏令时切换、边界日期以及适用的官方日历规则;核验证据应与“转换 chmod 八进制与 rwx 表示,并解释风险位”这一目标一致。Unix 权限计算器的使用边界:代码不会执行;未发现问题并不能证明不存在漏洞。
预期输出
Unix 权限计算器完成后会提供规范化时间值、计算摘要和时区歧义警告,并围绕“转换 chmod 八进制与 rwx 表示,并解释风险位”组织结果。. 转换 chmod 八进制与 rwx 表示,并解释风险位。
04

HTTP 安全响应头审计器

准备
HTTP 安全响应头审计器的输入应为工具要求的 URL、HTTP 标头、cURL 命令、API 定义或 Web 配置。本次处理目标是:检查粘贴的响应头中的 CSP、HSTS、nosniff、Referrer 与权限策略。处理敏感真实数据前,请先用合成示例确认格式。
执行
运行设备端处理。HTTP 安全响应头审计器为实现“检查粘贴的响应头中的 CSP、HSTS、nosniff、Referrer 与权限策略”采用以下可解释方法:输入在不发起网络请求的情况下解析,并分别显示组成部分和高风险假设。
验收检查
验收检查:接受HTTP 安全响应头审计器的结果前,请完成在获授权的测试环境中,与现行标准和真实服务器行为进行比较;核验证据应与“检查粘贴的响应头中的 CSP、HSTS、nosniff、Referrer 与权限策略”这一目标一致。HTTP 安全响应头审计器的使用边界:代码不会执行;未发现问题并不能证明不存在漏洞。
预期输出
HTTP 安全响应头审计器完成后会提供规范化的 Web 配置、组件清单和可执行的复核提示,并围绕“检查粘贴的响应头中的 CSP、HSTS、nosniff、Referrer 与权限策略”组织结果。. 检查粘贴的响应头中的 CSP、HSTS、nosniff、Referrer 与权限策略。
何时应停止?

.env 安全审计器适用以下边界:.env 安全审计器的使用边界:代码不会执行;未发现问题并不能证明不存在漏洞。 如果未满足该条件,请勿把输出传递到工作流的下一步。

检查记录

落实《.env、SQL 与 Unix 权限的本地安全预检查》时,请记录工具名称、所选设置、浏览器版本,以及“使用.env 安全审计器完成:在不暴露值的情况下检查格式、重复与密钥风险”的接受或拒绝理由,而不是敏感内容。这样既能重复检查,也不会复制真实数据。