Запустить полный 13-шаговый аудит

Утечка в ошибках

Проверьте information disclosure в ошибках API

Принудительно откройте поверхность ошибок и ищите секреты, upstream и внутренние пути.

Как проходит эта проверка

Проверка information disclosure в ошибках API специально отправляет некорректные запросы и читает текст ошибки. Утечка может показать секреты, upstream URL или внутренние пути.

  1. 01Зонд

    Отправить несколько заведомо неверных запросов.

  2. 02Проверка

    Прочитать тела и заголовки ошибок на секреты и внутренности.

  3. 03Вывод

    Отметить утечку, если видны credentials, upstream URL или пути.

Как читать результат
Успешные ответы могут быть чистыми, а ошибки сдают настоящий upstream. Публичные отчёты редактируют секрет, но всё равно говорят, что утечка была.
Когда запускать именно её
Запускайте на любом новом relay до продакшен-трафика. Проверка дешёвая и часто даёт самый конкретный риск.

Недавние отчёты

Публичные отчёты, в которых была эта проверка.

FAQ

Что такое information disclosure в ошибках API?

Это когда ответ об ошибке раскрывает внутренности: секреты, upstream URL, пути к файлам или поля proxy.

Зачем специально вызывать ошибки?

Многие утечки видны только при неверном запросе. Успешный путь может прятать те же внутренности.

Сохраняет ли LMSpeed секреты в публичном отчете?

Нет. Публичные отчеты редактируются. Отчет может сказать, что утечка была, не публикуя секрет.

Другие проверки