bitsend

УЧЕБНЫЙ ПРИМЕР · НЕ ОТЧЁТ КЛИЕНТА

Доказательство. Исправление. Повторная проверка.

Этот отчёт воспроизведён на локальном тестовом приложении. После соответствующих изменений две рекомендации по конфигурации исчезли. Эксплуатируемая уязвимость не заявляется.

2учебных ответа
2рекомендации по конфигурации
0подтверждённых уязвимостей
НИЗКАЯ · НАБЛЮДАЕМАЯ КОНФИГУРАЦИЯ

Отсутствует Content-Security-Policy

Место
GET /
Доказательство
HTTP 200; Content-Security-Policy: [absent]
Риск
Нет дополнительного ограничения браузерных источников. Это не доказывает наличие XSS.
Исправление
Составьте CSP под ресурсы приложения и проверьте её совместимость. Учебная политика ниже не универсальна.
Content-Security-Policy: default-src 'self'; frame-ancestors 'none'; object-src 'none'

Повторная проверка

GET /fixed → HTTP 200; Content-Security-Policy present; matching recommendation absent

В исправленном ответе соответствующая рекомендация отсутствует.

НИЗКАЯ · НАБЛЮДАЕМАЯ КОНФИГУРАЦИЯ

У учебной cookie отсутствует HttpOnly

Место
GET / → Set-Cookie: demo-session
Доказательство
Set-Cookie: demo-session=[REDACTED]; Secure; SameSite=Lax; HttpOnly: [absent]
Риск
Cookie доступна клиентскому JavaScript. В учебном приложении она не содержит реальную сессию; эксплуатация не подтверждена.
Исправление
Для cookie сессии задайте HttpOnly на сервере. Флаг Secure присутствует в учебном заголовке; сохранение cookie браузером и HTTPS здесь не тестировались.
Set-Cookie: demo-session=[REDACTED]; Secure; SameSite=Lax; HttpOnly

Повторная проверка

GET /fixed → HttpOnly present; matching recommendation absent

В исправленном ответе соответствующая рекомендация отсутствует.

Как читать отчёт безопасности →