行动计划

把指南转化为安全试用流程

使用真实资料前,请先在CSP 指令合并器中用合成数据试做《Web 项目安全预检》的步骤。勾选状态只保留在当前标签页。

0%0/3 已完成
  1. 打开工具
  2. 打开工具
  3. 打开工具

《Web 项目安全预检》清单不会创建账户,也不会把您的内容发送到服务器;页面刷新后进度会被清除。

01

先写明目标与边界

开始前记录验收标准、允许的数据类型以及绝不能自动化的决定。示例应使用合成数据;不要把真实个人数据、机密、访问密钥或受许可限制的全文复制到流程中。

在发布前以可解释方式检查 CSP、SRI、校验和、HTTP 行为和机密泄露。

  • 客户端包中不含机密。
02

实践工作流

为静态站点第三方资源生成 SRI,比较两份 CSP 草案,并为 404/429/500 路径提供安全提示。

每个工具输出都只是观察或基于规则的转换,并非身份验证、法律合规、安全认证或专家判断。高影响结果应通过当前一手来源或合格人员独立核验。

  • 第 1 步:CSP 指令合并器
  • 第 2 步:SRI 哈希生成器
  • 第 3 步:HTTP 状态码解释器
03

核验结果

并排保留输入与输出;标记变化字段、转换规则和需要人工批准的环节。除正常示例外,还应测试空值、格式错误、超大内容和异常 Unicode。

  • 使用真实资源在仅报告模式下测试 CSP。
04

失败路径与恢复

某一步失败时不要强行传递输出。回到最近一次已验证副本,缩小输入,移除错误信息中的个人数据和机密,并记录停止条件。

  • 算法检查不等同于安全批准。
05

可重复检查清单

如果他人仅凭该记录即可重复流程,方法才足够清晰。请一起保存来源、日期、工具版本、输入模式、预期结果、已知边界和回退副本。

  • 客户端包中不含机密。
应用核验

把指南转化为可重复的检查流程

请使用这套包含 3 个工具的检查计划来落实《Web 项目安全预检》。目标:在发布前以可解释方式检查 CSP、SRI、校验和、HTTP 行为和机密泄露。 包含真实场景、失败路径、核验与安全边界的详细指南。 请先用安全示例代替真实数据,并记录每一步的预期结果与验收决定。

01

CSP 指令合并器

准备
根据实际场景填写字段。
执行
点击在我的设备上运行生成结果。
验收检查
检查假设后传递或下载结果。
预期输出
CSP 指令合并器完成后会提供规范化的 Web 配置、组件清单和可执行的复核提示,并围绕“合并两份内容安全策略并移除重复项”组织结果。. 合并两份内容安全策略并移除重复项。
02

子资源完整性(SRI)哈希生成器

准备
子资源完整性(SRI)哈希生成器的输入应为您有权检查的、已合成或最小化的代码、配置、标识符或文件内容。本次处理目标是:为本地文件或精确文本生成 SRI 值。处理敏感真实数据前,请先用合成示例确认格式。
执行
运行设备端处理。子资源完整性(SRI)哈希生成器为实现“为本地文件或精确文本生成 SRI 值”采用以下可解释方法:内容不会执行;只应用可解释的静态模式和受限的浏览器操作。
验收检查
验收检查:接受子资源完整性(SRI)哈希生成器的结果前,请完成在源位置人工复核,并使用适当的专业安全工具或授权流程独立验证;核验证据应与“为本地文件或精确文本生成 SRI 值”这一目标一致。子资源完整性(SRI)哈希生成器的使用边界:这只是预检查,不保证身份、安全或法规合规。
预期输出
子资源完整性(SRI)哈希生成器完成后会提供证据位置、严重程度、误报可能性和下一步核验操作,并围绕“为本地文件或精确文本生成 SRI 值”组织结果。. 为本地文件或精确文本生成 SRI 值。
03

HTTP 状态码浏览器

准备
粘贴数据或加载安全示例。
执行
运行处理并检查警告。
验收检查
在目标系统中验证结果。
预期输出
HTTP 状态码浏览器完成后会提供解析后的结构、字段指标和明确的语法问题,并围绕“快速查看状态码含义、缓存影响与建议客户端操作”组织结果。. 快速查看状态码含义、缓存影响与建议客户端操作。
何时应停止?

CSP 指令合并器适用以下边界:CSP 指令合并器的使用边界:代码不会执行;未发现问题并不能证明不存在漏洞。 如果未满足该条件,请勿把输出传递到工作流的下一步。

检查记录

落实《Web 项目安全预检》时,请记录工具名称、所选设置、浏览器版本,以及“快速且可审查的结果”的接受或拒绝理由,而不是敏感内容。这样既能重复检查,也不会复制真实数据。