01

先写明目标与边界

开始前记录验收标准、允许的数据类型以及绝不能自动化的决定。示例应使用合成数据;不要把真实个人数据、机密、访问密钥或受许可限制的全文复制到流程中。

在发布前以可解释方式检查 CSP、SRI、校验和、HTTP 行为和机密泄露。

  • 客户端包中不含机密。
  • 使用真实资源在仅报告模式下测试 CSP。
  • 算法检查不等同于安全批准。
02

实践工作流

为静态站点第三方资源生成 SRI,比较两份 CSP 草案,并为 404/429/500 路径提供安全提示。

每个工具输出都只是观察或基于规则的转换,并非身份验证、法律合规、安全认证或专家判断。高影响结果应通过当前一手来源或合格人员独立核验。

  • 1. csp-direktif-birlestirici
  • 2. sri-hash-olusturucu
  • 3. http-durum-kodu-rehberi
03

核验结果

并排保留输入与输出;标记变化字段、转换规则和需要人工批准的环节。除正常示例外,还应测试空值、格式错误、超大内容和异常 Unicode。

  • 客户端包中不含机密。
  • 使用真实资源在仅报告模式下测试 CSP。
  • 算法检查不等同于安全批准。
04

失败路径与恢复

某一步失败时不要强行传递输出。回到最近一次已验证副本,缩小输入,移除错误信息中的个人数据和机密,并记录停止条件。

  • 客户端包中不含机密。
  • 使用真实资源在仅报告模式下测试 CSP。
  • 算法检查不等同于安全批准。
05

可重复检查清单

如果他人仅凭该记录即可重复流程,方法才足够清晰。请一起保存来源、日期、工具版本、输入模式、预期结果、已知边界和回退副本。

  • 客户端包中不含机密。
  • 使用真实资源在仅报告模式下测试 CSP。
  • 算法检查不等同于安全批准。