跳到正文
>_ITDITDWeb 安全平台

网站综合安全检测

对你已验证所有权的网站进行整体综合检测。机密暴露(.env/.git/数据库导出)、TLS 证书、HTTP 安全响应头、CSP 内容与 CORS 配置错误、Cookie 属性、邮件认证(SPF/DKIM/DMARC)、CAA,并将暴露的产品与本站的 CISA KEV(即实际正在被利用)目录进行关联——一份带综合评级的报告 + 修复方法 + AI 修复提示词。

本工具由本站服务器被动抓取目标网站(不进行攻击或探测式扫描)。出于安全考虑,只能检测你已验证所有权的域名。内部/私有地址已被阻断。

使用方法

  1. 1

    输入你自己网站的域名

    例如:example.com。无法检测他人的网站(因为必须先验证所有权)。

  2. 2

    验证所有权(三种方法任选其一)

    将屏幕上显示的专用令牌,通过①meta 标签(最简单,只需贴到首页的 <head>)②DNS TXT 记录 ③文件(一键下载→放入 /.well-known/)中的任一方式放置。验证通过前不会开始检测。

  3. 3

    点击「验证所有权并检测」即自动综合排查

    一次性检查机密暴露(.env/.git/数据库导出)、TLS 证书、响应头、CSP/CORS、Cookie、邮件认证、KEV 关联(在野利用中的 CVE),并显示 A〜F 的综合评级。

  4. 4

    按红→黄的顺序修复

    每一项都会显示「为什么危险」以及修复方法。还会给出可复制粘贴的 AI 修复提示词,贴到 ChatGPT / Claude 即可获得针对你环境的具体步骤。

  5. 5

    (可选)注册免费的定期监控

    登记邮箱后,仅在安全态势恶化时才通知。需点击确认邮件中的链接后才会开始,且可随时取消订阅。

为什么重要

本工具最先查看的,是遗留在可公开访问目录中的 .env、.git、数据库导出等“机密文件的意外公开”。这正是促成本站诞生的真实事故本身——一个配置漏洞就能让认证信息或源代码暴露无遗。在此之上,它还把 TLS 证书、响应头、Cookie 属性、邮件认证、版本暴露一并整合,让你只能对已验证所有权的自家网站做一次“综合体检”。之所以将所有权验证设为必须,是为了避免它沦为擅自调查他人网站的“攻击工具”。

常见问题

Q为什么需要验证所有权?
A

既然要检查机密文件是否公开,若对准他人网站就可能沦为攻击侦察。本工具设计为只有在你通过 DNS TXT 或文件证明「这是我的域名」后才进行检测,从结构上杜绝第三方扫描。

Q检测会给网站带来负载吗?
A

不会。它只对固定的少数路径各被动抓取一次,不进行穷举(模糊测试)或攻击。负载大致相当于用浏览器打开几个页面。

Q综合评级高就完全安全了吗?
A

不是。本工具检查的是具有高信号价值的代表性项目,并不能覆盖所有风险。即使是绿色也不要过度自信,请同时坚持最小公开、最小权限原则,以及对依赖(OSV 扫描器)、响应头、邮件认证的持续排查。

相关页面