
Web 安全巡检暴露面、会话和服务端校验分开查安全巡检不是对站点跑一遍扫描器就结束。自动工具能发现候选问题权限边界和业务影响仍需人工确认。先确认授权和范围列出域名、API、测试账号、允许时间和禁止动作。外部暴露面核对 DNS、证书与废弃入口会话检查 Cookie 属性、退出和失效输入处理检查服务端授权、参数绑定与输出编码。不要用前端隐藏按钮代替权限控制。结果必须可复现每项发现保存脱敏请求、响应状态、版本和最小步骤。证书到期、依赖风险与配置偏差有不同负责人和修复方式不能塞进一个“高危”桶。复测使用同一条件确认攻击样本被拒绝、正常请求仍可用。巡检日志不保存凭据发现敏感数据后按既有响应流程处理。