报告 .env 风险而不重复值
重复键、错误赋值、空关键值与公开前缀可进行结构检查。输出应遮蔽值,避免报告成为第二份泄漏副本。
如怀疑暴露,应轮换凭据、检查访问记录,并通过授权流程处理历史。
- 优先使用合成值。
- 检查公开前缀下的敏感名称。
- 怀疑泄漏时立即轮换。
SQL 格式化不是安全测试
可读 SQL 容易发现 SELECT *、多语句及缺少 WHERE 的 UPDATE/DELETE,但无法验证 Schema、执行计划或授权。
参数绑定必须在应用代码中检查,浏览器工具不应执行查询。
结合文件角色理解 chmod
755 可能适合目录,却不适合密钥文件;全局可写和特殊位的风险取决于上下文。
ACL、所有者、挂载与 umask 超出计算器范围,必须另行检查。