Kiểm soát an ninh cho một công cụ tìm nạp và phân tích URL công khai.
Kiểm tra URL tạo ra một ranh giới yêu cầu từ phía máy chủ, vì vậy sản phẩm coi mọi địa chỉ được gửi và trang web được thu thập là dữ liệu không đáng tin cậy.
Đã đánh giá
01
Biện pháp bảo vệ yêu cầu mạng
Chỉ các yêu cầu HTTP và HTTPS trên các cổng web tiêu chuẩn mới được chấp nhận. Thông tin xác thực người dùng trong URL, tên máy chủ cục bộ, địa chỉ IP riêng tư và dự trữ đều bị từ chối nghiêm ngặt; các chuyển hướng được xử lý thủ công và xác thực lại địa chỉ IP trước khi thực hiện bước tiếp theo.
02
Giới hạn tài nguyên và chống lạm dụng
Các yêu cầu gửi đi và tài liệu HTML tải về có giới hạn kích thước nghiêm ngặt, toàn bộ chuỗi chuyển hướng chia sẻ chung một thời hạn phản hồi, số lượng bài kiểm tra đồng thời bị giới hạn và các yêu cầu lặp lại phải tuân thủ giới hạn tốc độ. Dịch vụ chỉ đọc mã HTML thuần túy và không thực thi mã script của trang mục tiêu.
03
Biện pháp bảo vệ phản hồi trình duyệt
Các trang báo cáo được cung cấp kèm theo Chính sách bảo mật nội dung (CSP) nghiêm ngặt, chống nhúng iframe độc hại, ngăn chặn đoán định loại MIME, giới hạn referrer, hạn chế tính năng trình duyệt và các tiêu đề cô lập cross-origin. Dữ liệu API kiểm tra tuyệt đối không được lưu vào bộ nhớ cache (no-store).
04
Tiếp nhận và xử lý lỗ hổng an ninh có trách nhiệm
Giao diện công khai chỉ duy trì liên hệ qua hồ sơ X đã xác định và bot Telegram chính thức. Tệp security.txt chỉ nên được công bố khi một trong các kênh liên lạc đó được giám sát liên tục để xử lý các báo cáo bảo mật thực tế.