这项检测怎么跑
API 错误信息泄漏检测会故意发送错误请求,再阅读错误文本。泄漏可能暴露凭证、上游地址或内部路径。
01探测
发送几条本应失败的错误请求。
02检查
检查错误正文和响应头里有没有密钥或内部信息。
03判定
出现凭证、上游地址或内部路径,就记为泄漏。
- 结果怎么看
- 成功响应可以看起来很干净,错误里却把真实上游漏出来。公开报告会打码,但仍会说明发生了泄漏。
- 什么时候该跑这一项
- 新中转站接生产流量前先跑这项。成本低,而且经常给出最具体的风险。
最近报告
包含这项检测的公开报告。
常见问题
什么是 API 错误信息泄漏?
就是错误响应里出现了内部信息,比如凭证、上游地址、文件路径或代理字段。
为什么要故意打出错误?
很多泄漏只在请求不合法时出现。成功路径可能把同样的内部信息藏起来。
LMSpeed 会把泄漏的密钥写进公开报告吗?
不会。公开报告会打码。报告可以说明发生了泄漏,但不会公开密钥。
