--浏览器本地分析文件不上传App Secret 泄露检查服务端二验检查SHA256 / SRI 核验
安全检查
选择你要检查的对象
三种入口共用同一份报告结构。先定位阻断上线的问题,再给出可以直接执行的修复动作。
粘贴接入代码
可同时放入 HTML、JavaScript 和服务端代码。请先删除真实 Secret,检查器不需要它的值。
智能核验 SDK 文件
先核验 SHA256;失败时自动读取声称版本的官方基线,定位代码差异并识别新增危险行为。全程在浏览器内完成,文件不会上传。
配置生成
生成可上线的接入骨架
前端挂载、服务端二验和 CSP 一次生成,避免只完成“弹出验证码”却遗漏真正的业务放行边界。
版本管理
选择版本策略,并看到差异
固定版本适合安全评审和 SRI;稳定入口适合自动接收兼容性与安全修复。
对比
可核验证明链
从文件,到公开可核验的证明链
不是只展示一个“安全”标签,而是把每一层证据和当前状态拆开呈现。
------参考说明
需要深入时,再展开细节
固定版本、稳定入口与自托管怎么选?
经过安全评审的生产系统优先固定版本并启用 SRI;希望自动获得兼容修复时使用稳定入口;严格供应链或内网场景选择自托管,同时保留文件哈希核验。
为什么前端验证成功还不够?
前端环境可被用户控制。业务后端必须携带 App ID 和 App Secret 调用 second-verify 消费一次性 token,只有二验成功才能执行登录、注册、下单或发帖。
App Secret 应该放在哪里?
只存放在业务服务端的密钥管理或环境变量中,限制读取权限并支持轮换。不要写入 HTML、浏览器 JavaScript、移动端包、公开仓库或日志。
如何完成自托管审计?
下载固定版本,核对 Manifest 中 SHA256,将文件以不可变路径发布到自己的静态资源域名;部署后再次下载线上文件并计算哈希,确保传输和发布没有改变内容。