简体中文
Seges Trust
菜单

报告示例

报告实际是什么样子

本页没有任何内容在描述真实存在的网站

下面的每一条发现、每个数字、每段引用,都是为这一页手写出来的。制作过程中没有访问任何网站、没有发送任何请求,也没有检查任何第三方。页面上出现的地址属于保留给文档和测试用途的主机名,不指向任何人。请把它当作格式样本来读,不要当作对任何公司的评价。

这是由真实报告渲染器呈现的完整报告正文,不是精选片段截图。下面的发现、引文、数字和测量值全为此样本虚构;排版、严重程度措辞和限制状态使用与真实报告相同的结构。

在自己的页面上运行这项检查

怎么读这份报告

证据
每条发现都会写清观察到了什么:哪个文件、哪个响应头、哪条规则编号、量到多少。你可以拿去自己的页面上核对。涉及密钥时只显示打码后的片段,而且在账号持有该主机当前有效的 DNS 所有权记录之前,连那段片段也不会给出。
为什么重要
发现会分级,而不是平铺直叙地列一长串。公开文件里外泄的密钥,和缺少一个非必需响应头,严重程度并不相同,而且用文字说明白,不只靠颜色区分。所以报告最上方直接回答一个问题:先处理哪一条。
下一步
汇总区会把这些发现转成一段可以直接粘贴给你的 AI 编码助手的指令,而工具的原始输出被刻意排除在外。随后在同一个页面再跑一次同样的检查,前后对照即可。
没有覆盖的范围
报告结尾会说明它在哪里停下:登录之后的页面、业务逻辑、抓取没有走到的地方,以及所有需要律师或工程师判断而不是扫描工具判断的问题。空白的区块绝不会被写成一切正常。

报告示例正文

示例中的这个页面

检测的页面
https://fixture.example.com/
报告编号
0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e
检测时间

为本页虚构的阅读清单应用。所有发现、引文和计时数据都是合成数据;没有访问任何网站,也没有发送任何请求。

虚构示例,并非任何真实评估。

此页面存在值得修复的告警项

28 项检查已完成 · 9 项无异常 · 19 项有异常

fixture.example.com

Larkfield Notes: keep every reading list in one place

https://fixture.example.com/

先修这些

这三个数字统计的是本报告各处找到的问题。上方色条统计的是另一件事:固定清单里有多少项检查实际执行、其中多少项结果干净。一项结果不干净的检查,在这里可能对应到不只一个问题;下方也有数个章节根本不在那份固定清单内。因此两边的合计本来就不会相同。

  • 6 重大
  • 6 标记
  • 16 提醒
  1. 严重:button-name这是由 axe 报告的一项问题,axe 是一套自动化的无障碍检测工具,会拿实际渲染出来的页面去对照 WCAG 无障碍准则。每一项都代表:用屏幕阅读器、只用键盘、或视力不佳的人,在这里会撞上某个具体的障碍;而严重程度那个词是 axe 自己的分级,critical 通常代表某些人根本完成不了操作,minor 则是会卡一下、不太顺畅。自动检测只能抓到真实用户实际遇到问题的一部分,所以请把这些当成最低标准,而不是全部。它们值得优先处理,因为报告会列出确切出错的元素,让大多数问题只要针对性地改一下就好,不必整页重做。
  2. 严重:label这是由 axe 报告的一项问题,axe 是一套自动化的无障碍检测工具,会拿实际渲染出来的页面去对照 WCAG 无障碍准则。每一项都代表:用屏幕阅读器、只用键盘、或视力不佳的人,在这里会撞上某个具体的障碍;而严重程度那个词是 axe 自己的分级,critical 通常代表某些人根本完成不了操作,minor 则是会卡一下、不太顺畅。自动检测只能抓到真实用户实际遇到问题的一部分,所以请把这些当成最低标准,而不是全部。它们值得优先处理,因为报告会列出确切出错的元素,让大多数问题只要针对性地改一下就好,不必整页重做。
  3. 严重:Content-Security-PolicyContent Security Policy(CSP)是你服务器附在页面上的一小段指示,列出浏览器可以从哪些地方加载脚本、样式和内嵌框架。少了它,只要有什么东西被塞进你的页面(通过评论框、网址参数、或某个第三方组件的厂商被入侵),浏览器都会照跑不误。有没有这份策略,决定了这类意外是被关在一个小角落里,还是能把整页的内容全部读走。你可以先用“仅报告”模式上线,这样一边摸清它需要哪些配置,一边也不用担心把网站弄坏。
  4. 严重:Strict-Transport-SecurityStrict-Transport-Security(HSTS)是一行指示,告诉浏览器以后只准用加密连接连到这个网站,并把这件事记住一段时间。少了它,访客发出的第一个请求(不管是自己敲域名,还是点到旧的 http 链接)会在你的跳转生效之前,先以未加密的方式发出去,而那第一个请求,正好就是同一个网络上的人有办法拦截的那一个。光靠跳转补不了这个缝隙,但这个 header 可以。
  5. 严重:Stripe publishable key有一段长得像凭据、API 密钥、访问令牌或密码的字符串,被发现在这个页面提供的一支 JavaScript 文件里。每一个访客都会下载这支文件,所以如果它真的是一把还在用的密钥,那不管另外还有什么在守着它,对任何打开开发者工具的人来说它都不再是秘密了。有些比对是误报(可公开的密钥、测试用的假数据、本来就打算让人看到的值),这也是为什么那段脱敏处理过的节录,只留在这份报告里,绝不会被复制到任何其他工具去。查一下这一把是不是还在用,因为如果是,唯一站得住脚的修法是把密钥换掉,而不只是把那一行删掉。
  6. 严重:Analytics write key有一段长得像凭据、API 密钥、访问令牌或密码的字符串,被发现在这个页面提供的一支 JavaScript 文件里。每一个访客都会下载这支文件,所以如果它真的是一把还在用的密钥,那不管另外还有什么在守着它,对任何打开开发者工具的人来说它都不再是秘密了。有些比对是误报(可公开的密钥、测试用的假数据、本来就打算让人看到的值),这也是为什么那段脱敏处理过的节录,只留在这份报告里,绝不会被复制到任何其他工具去。查一下这一把是不是还在用,因为如果是,唯一站得住脚的修法是把密钥换掉,而不只是把那一行删掉。
  7. 警告:color-contrast这是由 axe 报告的一项问题,axe 是一套自动化的无障碍检测工具,会拿实际渲染出来的页面去对照 WCAG 无障碍准则。每一项都代表:用屏幕阅读器、只用键盘、或视力不佳的人,在这里会撞上某个具体的障碍;而严重程度那个词是 axe 自己的分级,critical 通常代表某些人根本完成不了操作,minor 则是会卡一下、不太顺畅。自动检测只能抓到真实用户实际遇到问题的一部分,所以请把这些当成最低标准,而不是全部。它们值得优先处理,因为报告会列出确切出错的元素,让大多数问题只要针对性地改一下就好,不必整页重做。
  8. 警告:隐私政策链接这次扫描读过页面上每一个链接,想找出一个通往隐私政策的链接,也就是告诉访客你会收集他们哪些数据、又拿去做什么的那份文件,结果一个都没找到。想查的访客无从查起,而 app 商店、广告平台和支付服务商,也常常会拒绝或停用拿不出这份文件的网站账号。这项检查只看得到它拿到的这一页,所以如果政策其实放在别处,补救办法多半就是在页脚补上一个链接。
  9. 警告:点击劫持防护(X-Frame-Options 或 frame-ancestors)这里没有任何设置告诉浏览器:别的网站到底可不可以把你的页面加载到一个框架(frame,也就是嵌在他们页面里的一扇小窗口)里。这会让“点击劫持”(clickjacking)有机可乘,也就是有人把你真正的页面透明地叠在他自己的按钮上,访客以为自己点的是一个东西,实际上点到的却是你的页面。这件事在有登录后、值得被劫持的操作时最要紧,在纯介绍用的静态页面上就没那么重要,但不管哪种情况,修正都只是加一个 header,实在没什么理由让它一直开着。
  10. 警告:X-Content-Type-Options: nosniff这是一行指示,要浏览器相信你服务器声明的文件类型,而不要自己看内容去猜。少了它,浏览器有可能把你以纯文本、或以用户上传文件形式提供的东西,判定成其实是 JavaScript 或 HTML 并且执行它,看起来人畜无害的上传文件就是这样变成可执行的代码。这个值是固定的,没有任何要按网站情况决定的地方,也几乎不可能弄坏什么,是整份报告里最不费力的项目之一。
  11. 警告:Referrer-Policy 会将完整网址发送给任何源(unsafe-url)Referrer-Policy 控制的是浏览器会把你这页网址透露给别的网站多少,而你设的那个值,是把整串网址(连路径和查询字符串一起)交给每一个目的地。只要你的网址里带着任何密码重置令牌、搜索词、客户编号或订单代号,这个值就会被发到第三方去,包含页面上每一支分析和广告脚本。这一项的评级之所以高于“单纯没设策略”,是因为这个 header 是存在的,而且是主动选择了会泄露的那个行为,改一个字就能修好。
  12. 警告:Cookie Secure 属性cookie 是你网站请浏览器保存、并在每次访问时带回来的一小段数据,常常就是让人保持登录状态的那个令牌。你至少有一个 cookie 没设 Secure 属性,这代表浏览器愿意通过未加密的连接把它发出去,而在同一条网络路径上的任何人都读得到。受影响的 cookie 名称列在证据里,这只是在每个设置它的地方加上一个选项而已。

16 项发现,列在下方各章节

交给你的编码代理

复制一段纯文本提示,描述这个页面所有未通过的检查,并附上实际记录到的证据:标头名称与取值、有响应的路径、CSS 选择器、库版本、Cookie 名称。直接粘贴进 Claude Code、Codex 或你手边已经打开的工具即可。

密钥扫描的发现一律不会纳入。那些摘录是真实凭据的片段,因此提示只会注明它们被排除。请在本页阅读,并自行轮换受影响的凭据。

信息传达与 CTA 清晰度

  • 1 个标题(h1/h2)
  • 1 个 CTA 元素
  • 问题:警告:首屏内无可见 CTA

无障碍性(自动检测,axe-core)

  • 警告:color-contrast (serious 影响程度) · 2 个元素 · .hero-sub, .footer-note
  • 严重:button-name (critical 影响程度) · 1 个元素 · header > button.menu
  • 严重:label (critical 影响程度) · 1 个元素 · #signup-email

基础信任信号

  • HTTPS
  • 警告:隐私政策链接
  • 联系方式

仅检测是否存在,并非对合法性、安全性或合规性的结论。

响应安全头

  • 严重:Content-Security-Policy
  • 严重:Strict-Transport-Security
  • 警告:点击劫持防护(X-Frame-Options 或 frame-ancestors)
  • 警告:X-Content-Type-Options: nosniff
  • Referrer-Policy
  • 问题:Permissions-Policy
  • 问题:Cross-Origin-Opener-Policy
  • 问题:Cross-Origin-Embedder-Policy
  • 问题:Cross-Origin-Resource-Policy

仅检测此次响应中的头部是否存在,并非完整的安全评估。

安全响应头的取值质量(不只是有无)

  • 警告:Referrer-Policy 会将完整网址发送给任何源(unsafe-url) · 实际生效的值: unsafe-url

评估各响应头在这一次响应中实际携带的取值。响应头可能存在,却设置了关闭该保护本身的取值,而仅检查有无的做法看不出这一点。

响应头泄露的软件版本信息

  • 问题:有响应标头泄露了具体版本
2 个可识别身份的响应头出现在响应中
  • 问题:X-Powered-By: Express 4.17.1 · 泄露了具体版本
  • Server: nginx · 仅标明产品名称而无版本,不构成告警项

精确的版本号等于直接告诉攻击者该查阅哪一份已公开的 CVE 清单。仅有产品名称则不会,因此在此仅作为观察事实记录。

Cookie 安全属性

  • 警告:Cookie Secure 属性
  • 问题:Cookie HttpOnly 属性(或判定为有意供客户端读取)
  • Cookie SameSite 属性
  • 问题:lk_session · 缺少 Secure · 缺少 HttpOnly
  • lk_theme (判定为有意供客户端读取,不做警告)

仅检测此次响应中 Set-Cookie 属性是否存在,并非完整的会话安全审查。

CORS 配置

此层级未进行检查:测试 CORS 必须发送一个该站点没有理由信任的来源,而本报告不会这么做。

脚本中的源码映射声明

4 个同源脚本已检查是否声明源码映射文件。

  • 问题:https://fixture.example.com/assets/app.9f21c4.js · 声明了源码映射文件位于 app.9f21c4.js.map

仅报告各脚本在自身 sourceMappingURL 注释中「声明」的内容,数据来源是为密钥扫描而已下载的脚本内容。本工具从不请求任何 .map 文件,因此这并非断言您的源代码确实可被获取,只是指出打包文件指向了它。

常见文件泄露

此层级未进行检查:本报告不会请求您未公开发布的路径,因此这些常见文件路径一个也没有探测。这并不等于「未发现任何泄露」。

电子邮件认证机制(SPF/DMARC)

  • SPF 记录
  • 问题:DMARC 记录

仅检查您提交的确切域名,不包含任何父域名或同级域名。缺少记录意味着冒充此域名发送的钓鱼邮件更容易伪造。

TLS / 证书配置

此部分没有问题
  • 使用现代 TLS 协议 (TLSv1.3)
  • 证书有效且受信任

仅检查您提交的确切主机名在 443 端口上协商的 TLS 协议版本、密码套件与证书有效性/到期时间。

SEO 基础项

  • title 标签 (49 字符)
  • 问题:meta description 标签
  • 问题:canonical 链接
  • 问题:Open Graph 标签

这是从外部对单一页面的一次读取。它无法告诉你这一页有没有被收录、排在第几名,或有没有被任何 AI 助手引用,因为这三件事都只存在于运营方自己才看得到的系统里。它没有去抓你 hreflang 标签指向的其他网址,所以双向回链没有被确认;它也没有调用任何第三方验证服务。标题与描述的长度判断是按字符数做的粗估:真实搜索结果是按渲染后的像素宽度截断的,而不同文字系统的宽度差距很大。

加载时间指标(单次加载)

  • 问题:首字节时间(TTFB): 1240 ms · 需要改进
  • 警告:最大内容绘制(LCP): 4380 ms · 较差
  • 问题:累积布局偏移(Cumulative Layout Shift): 0.19 · 需要改进
  • DOM 内容加载完成 (页面 HTML 加载并解析完成的时间点,早于图片与脚本加载完成): 2610 ms

仅为单次加载采样,并非真实用户监测(RUM)趋势数据。

合规相关链接检测

  • 服务条款链接
  • 问题:隐私政策链接 · 此页面未链接
  • 问题:无障碍性声明链接 · 此页面未链接
  • 问题:数据主体请求 / 隐私权利联系方式 · 此页面未链接
  • 问题:退款/取消政策链接(检测到电商意图) · 此页面未链接

仅检测链接/文本是否存在,并非法律合规审查。详见下方局限性说明。

此检测仅覆盖您提交的那一个公开页面。位于注册或登录之后、或仅从应用内页脚链接的政策,此检测看不到。

客户端密钥扫描(同源脚本)

4 个同源脚本已扫描。

  • 严重:Stripe publishable key · /assets/app.9f21c4.js · pk_live_51Nx****************************
  • 严重:Analytics write key · /assets/app.9f21c4.js · wk_****************************

仅扫描本次访问页面时已加载的同源脚本,由独立 CDN 主机提供的资源不在此范围内。仅为模式匹配,不保证不存在密钥泄露。

已检查的其他页面

下面每个附加页面仅检查了无障碍性、安全响应头和密钥暴露。此有限爬取未涵盖的内容请参阅局限性。

未测量任何其他同源页面。

路径可达性

此检查还测量了从提交页面直接链接的同源页面(仅一层深度)。

  • 3 个页面已测量
  • 11 个同源页面在此页面中被发现链接

局限性: 附加页面仅限于在提交页面中发现的同源链接(仅一层深度),并限制为少量页面, 并非安全或合规审计, 仅为存在检查,非法律审查

由与真实报告相同的组件渲染,输入数据则是虚构的。它不是渗透测试、不是认证、不是法律意见,也不保证任何产品是安全的。

在自己的页面上运行这项检查

查看价格