Arcveil
首页/SDK 安全中心
安全工作台

把接入代码,变成一份可执行的安全结论

检查 SDK 版本、SRI、前后端密钥边界和服务端二次校验。结果来自当前 Manifest、公开证明与本地规则,不上传业务代码。

浏览器本地分析文件不上传App Secret 泄露检查服务端二验检查SHA256 / SRI 核验

选择你要检查的对象

三种入口共用同一份报告结构。先定位阻断上线的问题,再给出可以直接执行的修复动作。

粘贴接入代码

可同时放入 HTML、JavaScript 和服务端代码。请先删除真实 Secret,检查器不需要它的值。

0 行仅在当前浏览器分析

智能核验 SDK 文件

先核验 SHA256;失败时自动读取声称版本的官方基线,定位代码差异并识别新增危险行为。全程在浏览器内完成,文件不会上传。

检查控制台应用

读取当前登录账号下的应用配置,不读取 App Secret 明文。

登录控制台

生成可上线的接入骨架

前端挂载、服务端二验和 CSP 一次生成,避免只完成“弹出验证码”却遗漏真正的业务放行边界。

选择版本策略,并看到差异

固定版本适合安全评审和 SRI;稳定入口适合自动接收兼容性与安全修复。

对比

从文件,到公开可核验的证明链

不是只展示一个“安全”标签,而是把每一层证据和当前状态拆开呈现。

1固定文件等待数据--
2Manifest等待数据--
3存证事件等待数据--
4区块与锚点等待数据--

需要深入时,再展开细节

固定版本、稳定入口与自托管怎么选?

经过安全评审的生产系统优先固定版本并启用 SRI;希望自动获得兼容修复时使用稳定入口;严格供应链或内网场景选择自托管,同时保留文件哈希核验。

为什么前端验证成功还不够?

前端环境可被用户控制。业务后端必须携带 App ID 和 App Secret 调用 second-verify 消费一次性 token,只有二验成功才能执行登录、注册、下单或发帖。

App Secret 应该放在哪里?

只存放在业务服务端的密钥管理或环境变量中,限制读取权限并支持轮换。不要写入 HTML、浏览器 JavaScript、移动端包、公开仓库或日志。

如何完成自托管审计?

下载固定版本,核对 Manifest 中 SHA256,将文件以不可变路径发布到自己的静态资源域名;部署后再次下载线上文件并计算哈希,确保传输和发布没有改变内容。