简体中文
Seges Trust检查我的公开页面

为借助 AI 快速上线的独立开发者与小团队打造

在第一位真实访客到来前,找出网站公开面的上线缺口。

提交一个您可控制的公开页面。约一分钟内,获得通俗易懂的检查结果:泄露机密、安全响应头、CORS、SEO、无障碍与 Core Web Vitals。无需注册。

只检查一个您可控制的公开页面,无需账号。

使用 Google 登录(非必需),之后可在此重新找到您验证过的域名与报告。

一份清晰的上线检查

找出分散工具留下、需要自行拼凑的公开面缺口。

需要时您仍可使用专业工具。Seges Trust 将一个页面的公开信号整理成可读的上线检查,并在每项结果旁说明范围与限制。

边界为何重要

公开界面上的信任摩擦,可能在访问者接触到您的产品之前就已出现。

模糊的承诺、不明确的下一步操作、看似缺乏支持的主张,或未加说明的数据处理方式,都可能让买家难以判断该相信什么。Trust 的设计目标,是在任何人分享 URL 或公司信息之前,让拟议的审查过程变得清晰可辨。

视角 01

可见的信任与技术信号

在已获批准的公开页面上可观察到的内容,并附带明确说明的方法与局限——而非对该界面安全性的保证。

视角 02

访问者路径清晰度

访问者可能缺乏背景信息、信心或明确下一步操作的环节。这些是有待验证的假设,而非凭空得出的转化结果。

视角 03

主张证据与披露触发条件

可能需要产品、法务、临床、隐私或安全负责人介入的公开陈述或使用路径模式——而非自动化审批。

AI 辅助开发中常见的疏漏

快速上线时容易被忽略的问题。

这些正是即时检测功能设计用来发现的问题——当 AI 脚手架帮你快速推上生产环境时,特别容易被遗漏。

敏感信息泄露

API 密钥、令牌和连接字符串可能被直接打包进脚手架发送到浏览器的 JavaScript 文件中——任何人打开开发者工具都能看到。

CORS 配置过于开放

从本地开发环境遗留下来、过于宽松的 Access-Control-Allow-Origin 设置,可能让任何其他网站直接读取您网站的响应内容。

缺少安全响应头

没有 CSP、没有 HSTS、没有 X-Frame-Options——这些是大多数框架默认不会设置、大多数上线检查清单也常常漏掉的响应头。

上线第一天 SEO 就出问题

占位用的页面标题、缺失的 meta description,或缺失的 canonical 标签——在第一位真实访客到来之前很容易被忽视。

检查我的公开页面

固定范围,而非黑箱

未来人工主导的审查旨在产出的内容。

交付成果将始终限定在已获批准的公开界面范围内,并明确说明哪些内容未被评估。它不是认证、法律结论,也不是自动化决策。

试用免费即时检测(现已上线)
  • 仅限于已批准公开页面范围内的观察结果
  • 与事实明确区分的访问者路径清晰度假设
  • 附带明确局限说明的可见信任与技术信号
  • 主张证据、披露、隐私及负责人审查触发条件
  • 一份按优先级排列、并明确列出范围外事项的整改简报

首个发布版本的边界

公开页面。明确授权。只读证据。

  • 客户明确批准的精确 HTTPS 主机与路径
  • 不涉及登录、表单提交、预约、支付、OAuth 或 CAPTCHA
  • 不涉及会话回放、原始分析数据、患者门户或凭证信息
  • 未来的受保护功能将排除来自欧盟/欧洲经济区/英国的请求所在地;此本地构建版本不接受任何客户数据,非欧盟地区的路由安排并不代表服务可用性或客户资格
  • 健康与受监管主张将转交至指定的人工负责人处理
  • 即时页面检测会读取一个您提交并确认自己拥有控制权的公开 HTTPS 页面;无需账号。
  • 此公开页面检测从不要求提供凭证或非公开页面内容,也不会登录、提交表单、支付、预约或绕过访问控制。
  • 即时页面检测仅限于您提交的单个公开页面;并非爬取、渗透测试、法律意见、合规认证或非公开审查流程。
  • 本服务不提供渗透测试、法律意见、医疗意见、合规认证或转化率保证。

信任先于工具

一次有用的审查,不应要求对审查方抱有盲目信任。

Trust 专为需要率先明确回答一个问题的团队而设计:哪些内容会被观察,哪些不会,以及决策权最终归属于谁?

01 · 范围

您批准可观察的内容。

每一次审查都始于精确界定的主机、路径、操作、时间与数据模式边界。边界之外的任何内容都不会被默认纳入范围。

02 · 证据

结论均关联至实际观察到的内容。

技术性证据与页面观察结果,始终与转化假设分开呈现,因此看似合理的想法绝不会被当作事实呈现。

03 · 人工放行

敏感主张始终由人工负责。

涉及健康、临床、法律、隐私和安全的表述会触发人工审查——而非自动获得批准或认证。

范围如何保持可问责

资格审核、证据与判断,是三项各自独立的工作。

  1. 判定资格

    一条无需数据的准备流程,会在请求任何 URL 之前,区分排除、未选定与拟议审查三种情形。

  2. 锁定授权

    未来的正式审查需要书面授权、域名控制权证明、指定负责人,以及不可更改的已批准范围。

  3. 只读观察

    未来用于授权私有审查的隔离浏览器通道,将被限制在已批准的范围之内,且不会进行登录、提交表单、支付、预约或采集凭证等操作。这与目前已在 /critique 运行的即时页面检测功能不同——该功能面向访问者提交并确认自己拥有控制权的单个公开页面,现已投入使用。

  4. 附带背景放行

    在任何私有报告发布之前,均由人工审核证据、局限性以及受监管主张的触发条件。

报告用语

没有黑箱评分。没有虚构的确定性。

已测量具有明确方法、时间戳与局限说明的确定性工具信号。
已观察已批准范围内的可见行为。
已推断一个范围明确、仍待验证的假设。
需人工审核需要法务、临床、隐私、安全或负责人作出决策。
未评估本次审查不具备作出判断所需的权限或证据。

审查启动之前

应当率先获得明确答案的问题。

未来的固定范围审查可以检查哪些内容?

仅限已批准的公开页面:范围明确的观察结果、可见的技术信号、访问者路径假设,以及附带明确局限说明的主张证据或披露触发条件。

正式审查启动之前需要具备哪些条件?

未来的审查需要书面授权、域名控制权证明、精确的范围、私有控制机制,以及人工批准。 此本地演示版本无法启动该工作流程。

我是否需要提供凭证或客户数据?

不需要。P0 版本不涉及凭证、门户、表单、原始分析数据、会话回放、患者数据,以及自由文本形式的客户背景信息。

敏感主张与隐私问题将如何处理?

这些问题会触发指定负责人的审查。Trust 不会代替您的团队作出法律、临床、隐私或安全方面的决策。

这会扫描我的生产环境应用吗?

不会。 即时页面检测仅限于您提交的单个公开页面;并非爬取、渗透测试、法律意见、合规认证或非公开审查流程。

检测结果良好是否代表安全或合规认证?

不代表。Trust 报告的是范围明确的观察结果、工具信号、假设,以及负责人审查触发条件。 本服务不提供渗透测试、法律意见、医疗意见、合规认证或转化率保证。

它能检测我是否忘记在 Supabase 中开启 Row Level Security(RLS,行级安全)吗?

部分可以。/critique 会将发现的 Supabase 密钥分类为公开的 anon 密钥,还是更敏感的 service_role 密钥,并将 service_role 泄露标记为严重问题。它目前尚未直接查询您的数据库来逐表测试 RLS 策略。

分享之前

先检查您准备展示给访客的公开页面。

一个网址,无需注册,约一分钟得到清晰的页面结果——不是一通销售电话。

检查我的公开页面