运行完整 13 步 audit

错误信息泄漏

检查 API 错误会不会泄漏内部信息

触发错误面,检查凭证、上游地址或内部路径。

这项检测怎么跑

API 错误信息泄漏检测会故意发送错误请求,再阅读错误文本。泄漏可能暴露凭证、上游地址或内部路径。

  1. 01探测

    发送几条本应失败的错误请求。

  2. 02检查

    检查错误正文和响应头里有没有密钥或内部信息。

  3. 03判定

    出现凭证、上游地址或内部路径,就记为泄漏。

这项检测看什么

LMSpeed 会发送多种错误请求,并检查错误正文。它看的是密钥和内部细节,不只是 HTTP 状态码。

为什么要测

错误文本通常比成功响应更松。这里一旦泄漏,就可能暴露真实上游,或本不该公开的密钥。

成功响应可以看起来很干净,错误里却漏出真实上游、文件路径或密钥。这一项会故意发送几条错误请求。公开报告会打码,但仍会说明发生了泄漏。

结果怎么看
成功响应可以看起来很干净,错误里却把真实上游漏出来。公开报告会打码,但仍会说明发生了泄漏。
什么时候该跑这一项
新中转站接生产流量前先跑这项。成本低,而且经常给出最具体的风险。

最近报告

包含这项检测的公开报告。

常见问题

什么是 API 错误信息泄漏?

就是错误响应里出现了内部信息,比如凭证、上游地址、文件路径或代理字段。

为什么要故意打出错误?

很多泄漏只在请求不合法时出现。成功路径可能把同样的内部信息藏起来。

LMSpeed 会把泄漏的密钥写进公开报告吗?

不会。公开报告会打码。报告可以说明发生了泄漏,但不会公开密钥。

其他检测项