
Web 安全测试交付前核对范围、证据和修复建议“从原型到生产的验收清单”常被写成一串术语真正落地时却要回答几个朴素问题谁负责、何时停止、怎样证明结果。以Web 安全与渗透测试从信息收集到 RCE 的完整攻击链复盘为背景本文给出一套可讨论的工作方法。先确定最低目标先确定这次只解决什么、不解决什么并列出测试授权、入口参数、会话状态和服务端校验。范围太大时优先保住高风险路径其余问题明确排入后续计划。实施中保持可回退原型验证的是可行性生产验收验证的是边界。两者之间至少要补齐身份认证、权限控制、失败处理、日志脱敏和依赖治理。验收清单按用户旅程编写正常请求、越权请求、异常输入、依赖失败和回滚。每项写清责任人、证据和通过标准。没有通过的项目不要用口头承诺替代。记录风险接受范围和修复计划确保上线决策可追溯。交付检查先验授权范围交付前除验证功能外还应确认扫描目标、凭证权限和报告接收方符合约定。报告中的请求样本、路径和标识要按需要脱敏复现所需的最小信息与不该外发的数据应分开保存。完成后核对测试范围、请求标识、修复记录和回归结果并注明尚未覆盖的条件。承认限制比给出宽泛承诺更有用。