运行完整 13 步 audit

错误信息泄漏

检查 API 错误会不会泄漏内部信息

触发错误面,检查凭证、上游地址或内部路径。

这项检测怎么跑

API 错误信息泄漏检测会故意发送错误请求,再阅读错误文本。泄漏可能暴露凭证、上游地址或内部路径。

  1. 01探测

    发送几条本应失败的错误请求。

  2. 02检查

    检查错误正文和响应头里有没有密钥或内部信息。

  3. 03判定

    出现凭证、上游地址或内部路径,就记为泄漏。

结果怎么看
成功响应可以看起来很干净,错误里却把真实上游漏出来。公开报告会打码,但仍会说明发生了泄漏。
什么时候该跑这一项
新中转站接生产流量前先跑这项。成本低,而且经常给出最具体的风险。

最近报告

包含这项检测的公开报告。

常见问题

什么是 API 错误信息泄漏?

就是错误响应里出现了内部信息,比如凭证、上游地址、文件路径或代理字段。

为什么要故意打出错误?

很多泄漏只在请求不合法时出现。成功路径可能把同样的内部信息藏起来。

LMSpeed 会把泄漏的密钥写进公开报告吗?

不会。公开报告会打码。报告可以说明发生了泄漏,但不会公开密钥。

其他检测项