网络请求安全防护
仅允许标准Web端口上的HTTP和HTTPS请求。严厉拦截内网凭证、本地主机名、私有及保留IP地址;所有重定向均由程序手动接管并在下一跳前重新校验目标安全性。
信任与合规
URL审计必然涉及服务端网络请求边界,因此平台将每个提交的地址和抓取的网页均视为不可信数据源。
仅允许标准Web端口上的HTTP和HTTPS请求。严厉拦截内网凭证、本地主机名、私有及保留IP地址;所有重定向均由程序手动接管并在下一跳前重新校验目标安全性。
请求报文与抓取的HTML均设有严苛的体积上限,完整重定向链共享单一倒计时阈值,限制并发审计数并对重复请求进行频率限制。服务仅解析HTML标记,绝不执行目标页面的JavaScript脚本。
站点页面均配置了严苛的Content-Security-Policy、防iframe嵌入、MIME嗅探防御、Referrer来源保护、浏览器功能权限限制及跨源隔离响应头。审计API响应绝不在中间节点缓存。
公开界面仅使用官方配置的X主页与Telegram Bot作为联络渠道。请仅在相关安全人员持续值守上述通道时,再部署security.txt安全联络文件。