Web 安全代码评审,从请求进入点一路追到敏感操作
Web 安全代码评审,从请求进入点一路追到敏感操作
安全评审若只搜索危险函数,很容易漏掉业务权限。更有效的方式是跟着一类请求走完整链路:输入如何解析,身份在哪里确认,最终改变了什么状态。
输入校验与授权分开
格式合法不代表用户有权操作。对象级权限在服务端按当前状态校验,不能信任前端传来的角色或归属字段。重试和并发发生后,执行前仍需确认对象没有变化。
输出与日志也是边界
错误响应不回显堆栈、SQL 或内部路径,日志对令牌和个人数据脱敏。富文本、动态 URL 与文件下载分别使用适合的编码和白名单,不能依赖同一个“过滤函数”。
门禁留下修复证据
依赖扫描、密钥检测和关键测试自动执行;业务越权则通过授权范围内的请求样本验证。报告记录请求标识、复现条件、修复提交与回归结果,不发布可直接滥用的细节。
沿数据流评审,能把零散规则还原成一条防线。开发者也更容易知道问题该在哪一层修。