分别验证许可证与行为
开源许可证规定查看与使用代码的条件,但不证明安全或隐私。应一起检查仓库许可证、生产依赖、版本与锁文件。
运行时 CDN 脚本、封闭 API 或未披露遥测都会限制设备端声明。
- 阅读 LICENSE 与包清单。
- 把生产依赖与锁文件对应。
- 搜索动态脚本与网络端点。
观察浏览器边界
用代表性输入打开 Network 面板,把正常页面资源与工具操作产生的请求区分开,确认输入不进入 URL、请求体、错误报告或分析事件。
CSP 能减少意外连接但不能修复错误逻辑。还应检查 Service Worker 缓存、localStorage 与 IndexedDB:未上传不等于从未本地保存。
完成证据链
类型检查、Lint 与单元测试还需配合浏览器测试,验证移动端、键盘、交互与元数据。干净的启发式扫描或哈希并不是安全批准。
报告应包含版本、路径、可复现步骤与预期行为,绝不包含真实秘密或个人数据。