DEV Community · Show DEV8/10 04:2649 分
测试自家安全扩展发现三个bug
I tested my security extension against 20 real sites and found three bugs - in my own tool
开发者构建了浏览器扩展QuickAudit,可对当前网页执行十项OWASP风格安全检查。在发布前,他用20个真实网站(包括安全厂商和旧企业站点)进行测试,结果发现自己的工具存在三个误报陷阱。Bug 1:扩展在44毫秒内被Cloudflare的机器人验证页拦截,导致错误报告Sourceforge缺少HSTS头,实际该头存在。修复方法是添加检测挑战页的逻辑。Bug 2:对Referrer-Policy规范理解错误,将'origin-when-cross-origin'误判为高风险,实际它只在同源时发送完整URL,跨源时仅发送源。Bug 3:过于迂腐,将非安全问题当作安全发现。测试真实语料库改变了架构,强调了安全工具应避免自信的错误。