信任与合规

针对抓取公开URL工具的纵深安全防御机制。

URL审计必然涉及服务端网络请求边界,因此平台将每个提交的地址和抓取的网页均视为不可信数据源。

01

网络请求安全防护

仅允许标准Web端口上的HTTP和HTTPS请求。严厉拦截内网凭证、本地主机名、私有及保留IP地址;所有重定向均由程序手动接管并在下一跳前重新校验目标安全性。

02

资源与防滥用限额

请求报文与抓取的HTML均设有严苛的体积上限,完整重定向链共享单一倒计时阈值,限制并发审计数并对重复请求进行频率限制。服务仅解析HTML标记,绝不执行目标页面的JavaScript脚本。

03

浏览器端响应加固

站点页面均配置了严苛的Content-Security-Policy、防iframe嵌入、MIME嗅探防御、Referrer来源保护、浏览器功能权限限制及跨源隔离响应头。审计API响应绝不在中间节点缓存。

04

负责任的漏洞披露

公开界面仅使用官方配置的X主页与Telegram Bot作为联络渠道。请仅在相关安全人员持续值守上述通道时,再部署security.txt安全联络文件。