報告範例
報告實際長什麼樣子
本頁沒有任何內容在描述真實存在的網站
以下每一項發現、每個數字、每段引用,都是為了這一頁手寫出來的。過程中沒有造訪任何網站、沒有送出任何請求,也沒有檢查任何第三方。頁面上出現的網址屬於保留給文件與測試用途的主機名稱,不指向任何人。請把它當成格式的樣本,不要當成對任何公司的評價。
這是以真實報告渲染器呈現的完整報告正文,不是挑好看的部分截圖。以下發現、引文、數字與量測值全部是為這個樣本虛構的;版面、嚴重程度用語與限制狀態則使用真實報告的相同結構。
怎麼讀這份報告
- 證據
- 每一項發現都會寫出觀察到什麼:哪個檔案、哪個標頭、哪條規則代號、量到多少。你可以拿去自己的頁面上核對。牽涉到機密字串時只顯示遮蔽後的片段,而且在帳號持有該主機目前有效的 DNS 所有權紀錄之前,連那段片段都不會給。
- 為什麼重要
- 發現會分級,不是平鋪直敘地列一長串。公開檔案裡外流的金鑰,和少了一個非必要標頭,嚴重程度並不相同,而且是用文字說清楚,不只靠顏色。所以報告最上方直接回答一個問題:先處理哪一項。
- 下一步
- 彙整區會把這些發現轉成一段可以直接貼給你的 AI 編碼助理的指示,而工具的原始輸出刻意不放進去。接著在同一個頁面再跑一次同樣的檢查,前後對照即可。
- 沒有查到的部分
- 報告最後會說明它在哪裡停下來:登入之後的頁面、商業邏輯、爬取沒有走到的地方,以及所有需要律師或工程師判斷而不是掃描工具判斷的問題。空白的區塊絕不會被寫成「一切正常」。
報告範例本文
範例中的這個頁面
- 檢測的頁面
- https://fixture.example.com/
- 報告編號
- 0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e
- 檢測時間
為本頁虛構的閱讀清單應用程式。所有發現、引文與計時資料都是合成資料;沒有造訪任何網站,也沒有送出任何請求。
虛構範例,不是任何真實評估。
此頁面有值得修正的警示項目
28 項檢查已執行 · 9 項無異常 · 19 項有異常
fixture.example.com
Larkfield Notes: keep every reading list in one place
https://fixture.example.com/
先修這些
這三個數字統計的是本報告各處找到的問題。上方色條統計的是另一件事:固定清單裡有多少項檢查實際執行、其中多少項結果乾淨。一項結果不乾淨的檢查,在這裡可能對應到不只一個問題;下方也有數個章節根本不在那份固定清單內。因此兩邊的合計本來就不會相同。
- 6 重大
- 6 標記
- 16 提醒
- 嚴重:button-name這是由 axe 回報的一項問題,axe 是一套自動化的無障礙檢測工具,會拿實際算繪出來的頁面去對照 WCAG 無障礙準則。每一項都代表:用螢幕報讀軟體、只用鍵盤、或視力不佳的人,在這裡會撞上某個具體的障礙;而嚴重程度那個字是 axe 自己的分級,critical 通常代表某些人根本完成不了操作,minor 則是會卡一下、比較不順。自動檢測只能抓到真實使用者實際遇到問題的一部分,所以請把這些當成最低標準,而不是全部。它們值得優先處理,因為報告會列出確切出錯的元素,讓大多數問題只要針對性地改一下就好,不必整頁重做。
- 嚴重:label這是由 axe 回報的一項問題,axe 是一套自動化的無障礙檢測工具,會拿實際算繪出來的頁面去對照 WCAG 無障礙準則。每一項都代表:用螢幕報讀軟體、只用鍵盤、或視力不佳的人,在這裡會撞上某個具體的障礙;而嚴重程度那個字是 axe 自己的分級,critical 通常代表某些人根本完成不了操作,minor 則是會卡一下、比較不順。自動檢測只能抓到真實使用者實際遇到問題的一部分,所以請把這些當成最低標準,而不是全部。它們值得優先處理,因為報告會列出確切出錯的元素,讓大多數問題只要針對性地改一下就好,不必整頁重做。
- 嚴重:Content-Security-PolicyContent Security Policy(CSP)是你伺服器附在頁面上的一小段指示,列出瀏覽器可以從哪些地方載入指令碼、樣式和內嵌框架。少了它,只要有什麼東西被塞進你的頁面(透過留言欄、網址參數、或某個第三方套件的廠商被入侵),瀏覽器都會照跑不誤。有沒有這份政策,決定了這類意外是被關在一個小角落裡,還是能把整頁的內容全部讀走。你可以先用「僅回報」模式上線,這樣一邊摸清它需要哪些設定,一邊也不用擔心把網站弄壞。
- 嚴重:Strict-Transport-SecurityStrict-Transport-Security(HSTS)是一行指示,告訴瀏覽器以後只准用加密連線連到這個網站,並把這件事記住一段時間。少了它,訪客送出的第一個請求(不管是自己打網域,還是點到舊的 http 連結)會在你的轉址生效之前,先以未加密的方式送出去,而那第一個請求,正好就是同一個網路上的人有辦法攔截的那一個。光靠轉址補不了這個縫隙,但這個 header 可以。
- 嚴重:Stripe publishable key有一段長得像憑證、API 金鑰、存取權杖或密碼的字串,被發現在這個頁面提供的一支 JavaScript 檔案裡。每一個訪客都會下載這支檔案,所以如果它真的是一把還在用的金鑰,那不管另外還有什麼在守著它,對任何打開開發者工具的人來說它都不再是祕密了。有些比對是誤報(可公開的金鑰、測試用的假資料、本來就打算讓人看到的值),這也是為什麼那段遮蔽處理過的節錄,只留在這份報告裡,絕不會被複製到任何其他工具去。查一下這一把是不是還在用,因為如果是,唯一站得住腳的修法是把金鑰換掉,而不只是把那一行刪掉。
- 嚴重:Analytics write key有一段長得像憑證、API 金鑰、存取權杖或密碼的字串,被發現在這個頁面提供的一支 JavaScript 檔案裡。每一個訪客都會下載這支檔案,所以如果它真的是一把還在用的金鑰,那不管另外還有什麼在守著它,對任何打開開發者工具的人來說它都不再是祕密了。有些比對是誤報(可公開的金鑰、測試用的假資料、本來就打算讓人看到的值),這也是為什麼那段遮蔽處理過的節錄,只留在這份報告裡,絕不會被複製到任何其他工具去。查一下這一把是不是還在用,因為如果是,唯一站得住腳的修法是把金鑰換掉,而不只是把那一行刪掉。
- 警示:color-contrast這是由 axe 回報的一項問題,axe 是一套自動化的無障礙檢測工具,會拿實際算繪出來的頁面去對照 WCAG 無障礙準則。每一項都代表:用螢幕報讀軟體、只用鍵盤、或視力不佳的人,在這裡會撞上某個具體的障礙;而嚴重程度那個字是 axe 自己的分級,critical 通常代表某些人根本完成不了操作,minor 則是會卡一下、比較不順。自動檢測只能抓到真實使用者實際遇到問題的一部分,所以請把這些當成最低標準,而不是全部。它們值得優先處理,因為報告會列出確切出錯的元素,讓大多數問題只要針對性地改一下就好,不必整頁重做。
- 警示:隱私權政策連結這次掃描讀過頁面上每一個連結,想找出一個通往隱私權政策的連結,也就是告訴訪客你會蒐集他們哪些資料、又拿去做什麼的那份文件,結果一個都沒找到。想查的訪客無從查起,而 app 商店、廣告平台和金流業者,也常常會拒絕或停用拿不出這份文件的網站帳號。這項檢查只看得到它拿到的這一頁,所以如果政策其實放在別處,補救辦法多半就是在頁尾補上一個連結。
- 警示:點擊劫持防護(X-Frame-Options 或 frame-ancestors)這裡沒有任何設定告訴瀏覽器:別的網站到底可不可以把你的頁面載入到一個框架(frame,也就是嵌在他們頁面裡的一扇小視窗)裡。這會讓「點擊劫持」(clickjacking)有機可乘,也就是有人把你真正的頁面透明地疊在他自己的按鈕上,訪客以為自己點的是一個東西,實際上點到的卻是你的頁面。這件事在有登入後、值得被劫持的操作時最要緊,在純介紹用的靜態頁面上就沒那麼重要,但不管哪種情況,修正都只是加一個 header,實在沒什麼理由讓它一直開著。
- 警示:X-Content-Type-Options: nosniff這是一行指示,要瀏覽器相信你伺服器宣告的檔案類型,而不要自己看內容去猜。少了它,瀏覽器有可能把你以純文字、或以使用者上傳檔形式提供的東西,判定成其實是 JavaScript 或 HTML 並且執行它,看起來人畜無害的上傳檔就是這樣變成可執行的程式碼。這個值是固定的,沒有任何要依網站情況決定的地方,也幾乎不可能弄壞什麼,是整份報告裡最不費力的項目之一。
- 警示:Referrer-Policy 會將完整網址送往任何來源(unsafe-url)Referrer-Policy 控制的是瀏覽器會把你這頁網址透露給別的網站多少,而你設的那個值,是把整串網址(連路徑和查詢字串一起)交給每一個目的地。只要你的網址裡帶著任何密碼重設權杖、搜尋字詞、客戶編號或訂單代號,這個值就會被送到第三方去,包含頁面上每一支分析和廣告指令碼。這一項的評級之所以高於「單純沒設政策」,是因為這個 header 是存在的,而且是主動選擇了會外洩的那個行為,改一個字就能修好。
- 警示:Cookie Secure 屬性cookie 是你網站請瀏覽器保存、並在每次造訪時帶回來的一小段資料,常常就是讓人保持登入狀態的那個權杖。你至少有一個 cookie 沒設 Secure 屬性,這代表瀏覽器願意透過未加密的連線把它送出去,而在同一條網路路徑上的任何人都讀得到。受影響的 cookie 名稱列在證據裡,這只是在每個設定它的地方加上一個選項而已。
16 項發現,列在下方各段落
交給你的編碼代理
複製一段純文字提示,描述這個頁面所有未通過的檢查,並附上實際記錄到的證據:標頭名稱與值、有回應的路徑、CSS 選擇器、函式庫版本、Cookie 名稱。直接貼進 Claude Code、Codex 或你手邊已經開著的工具即可。
密鑰掃描的發現一律不會納入。那些節錄是真實憑證的片段,因此提示只會註明它們被排除。請在本頁閱讀,並自行輪替受影響的憑證。
訊息傳達與 CTA 明確度
- ✓1 個標題(h1/h2)
- ✓1 個 CTA 元素
- 問題:警示:初始可視範圍內未見 CTA
無障礙(自動化,axe-core)
- 警示:color-contrast (serious 影響程度) · 2 個元素 ·
.hero-sub, .footer-note - 嚴重:button-name (critical 影響程度) · 1 個元素 ·
header > button.menu - 嚴重:label (critical 影響程度) · 1 個元素 ·
#signup-email
基本信任訊號
- ✓HTTPS
- 警示:隱私權政策連結
- ✓聯絡管道
僅檢查是否存在,並非對合法性、安全性或合規性的判定。
回應安全標頭
- 嚴重:Content-Security-Policy
- 嚴重:Strict-Transport-Security
- 警示:點擊劫持防護(X-Frame-Options 或 frame-ancestors)
- 警示:X-Content-Type-Options: nosniff
- ✓Referrer-Policy
- 問題:Permissions-Policy
- 問題:Cross-Origin-Opener-Policy
- 問題:Cross-Origin-Embedder-Policy
- 問題:Cross-Origin-Resource-Policy
僅檢查此單一回應中的標頭是否存在,並非完整安全性評估。
安全標頭的值品質(不只是有無)
- 警示:Referrer-Policy 會將完整網址送往任何來源(unsafe-url) · 實際套用的值:
unsafe-url
評估各標頭在這一次回應中實際帶有的值。標頭可能存在,卻設定了關閉該項保護本身的值,而僅檢查有無的做法看不出這一點。
標頭洩漏的軟體版本資訊
- 問題:有回應標頭洩漏了具體版本
2 個可識別身分的標頭出現在回應中
- 問題:
X-Powered-By: Express 4.17.1· 洩漏了具體版本 - –
Server: nginx· 僅標示產品名稱而無版本,不構成警示項目
精確的版本號等於直接告訴攻擊者該查閱哪一份已公開的 CVE 清單。僅有產品名稱則不會,因此在此僅作為觀察事實記錄。
Cookie 安全屬性
- 警示:Cookie Secure 屬性
- 問題:Cookie HttpOnly 屬性(或判定為刻意供用戶端讀取)
- ✓Cookie SameSite 屬性
- 問題:
lk_session· 缺少 Secure · 缺少 HttpOnly - –
lk_theme(判定為刻意供用戶端讀取,不予警示)
僅檢查此單一回應中 Set-Cookie 屬性是否存在,並非完整的工作階段安全性審查。
CORS 設定
此層級未進行檢查:測試 CORS 必須送出一個該網站沒有理由信任的來源,而本報告不會這麼做。
指令碼中的原始碼對應宣告
4 個同源指令碼已檢查是否宣告原始碼對應檔。
- 問題:
https://fixture.example.com/assets/app.9f21c4.js· 宣告了原始碼對應檔位於app.9f21c4.js.map
僅回報各指令碼在自身 sourceMappingURL 註解中「宣告」的內容,資料來源是為了密鑰掃描而已下載的指令碼內容。本工具從不請求任何 .map 檔案,因此這並非主張您的原始程式碼確實可被取得,只是指出打包檔指向了它。
常見機密檔案外洩
此層級未進行檢查:本報告不會請求您未公開發布的路徑,因此這些常見檔案路徑一個也沒有探測。這並不等於「未發現任何外洩」。
電子郵件驗證機制(SPF/DMARC)
- ✓SPF 記錄
- 問題:DMARC 記錄
僅檢查您提交的確切網域,不包含任何上層或同層網域。缺少記錄代表冒用此網域寄送的釣魚郵件更容易被偽造。
TLS / 憑證設定
此區塊沒有問題
- ✓使用現代 TLS 通訊協定 (
TLSv1.3) - ✓憑證有效且受信任
僅檢查您提交的確切主機名稱在 443 埠上協商的 TLS 通訊協定版本、加密套件與憑證有效性/到期日。
SEO 基本要素
- ✓標題標籤 (49 字元)
- 問題:Meta Description
- 問題:Canonical 連結
- 問題:Open Graph 標籤
這是從外部對單一頁面的一次讀取。它無法告訴你這一頁有沒有被收錄、排在第幾名,或有沒有被任何 AI 助理引用,因為這三件事都只存在於營運方自己才看得到的系統裡。它沒有去抓你 hreflang 標籤指到的其他網址,所以雙向回連沒有被確認;它也沒有呼叫任何第三方驗證服務。標題與描述的長度判斷是以字元數做的粗估:真實搜尋結果是依算繪後的像素寬度截斷,而不同文字系統的寬度差距很大。
載入時間指標(單次載入)
- 問題:首位元組時間: 1240 ms · 待改善
- 警示:最大內容繪製: 4380 ms · 不佳
- 問題:累計版面配置位移(Cumulative Layout Shift): 0.19 · 待改善
- –DOM 內容載入完成 (頁面 HTML 載入並解析完成的時間點,早於圖片與指令碼載入完成): 2610 ms
僅為單次載入樣本,並非真實使用者監測(RUM)趨勢資料。
合規相關連結檢查
- ✓服務條款連結
- 問題:隱私權政策連結 · 此頁面未連結
- 問題:無障礙聲明連結 · 此頁面未連結
- 問題:資料主體請求 / 隱私權聯絡窗口 · 此頁面未連結
- 問題:退款/取消政策連結(偵測到商務意圖) · 此頁面未連結
僅檢查連結/文字是否存在,並非法律合規審查。詳見下方限制說明。
此檢查僅涵蓋您提交的那一個公開頁面。位於註冊或登入之後、或僅從應用程式內頁尾連結的政策,此檢查看不到。
用戶端機密掃描(同源指令碼)
4 個同源指令碼已掃描。
- 嚴重:Stripe publishable key · /assets/app.9f21c4.js ·
pk_live_51Nx**************************** - 嚴重:Analytics write key · /assets/app.9f21c4.js ·
wk_****************************
僅掃描此次頁面瀏覽期間已載入的同源指令碼,由獨立 CDN 主機提供的資源不在此範圍內。僅採用樣式比對,無法保證沒有外洩的機密資訊。
已檢查的其他頁面
以下每個附加頁面僅檢查了無障礙性、安全性標頭與機密外洩。此有限度爬取未涵蓋的範圍請參閱限制。
未測量任何其他同源頁面。
旅程可達性
此檢查也測量了從提交頁面直接連結的同源頁面(僅一層深度)。
- 3 個頁面已測量
- 11 個同源頁面在此頁面中被發現連結
限制: 附加頁面僅限於在提交頁面中發現的同源連結(僅一層深度),並限制為少量頁面, 並非資安或合規稽核, 僅為存在檢查,非法律審查
由與真實報告相同的元件渲染,輸入資料則是虛構的。它不是滲透測試、不是認證、不是法律意見,也不保證任何產品是安全的。