這是一份示範報告

用一個假的 SaaS 專案展示 掃掃 掃完會給你什麼。想看自己的?免費掃一次

推測類型:SaaS 應用Next.jsNode.jsFastAPIPostgres

綜合評語

先別上線

有 3 個高風險問題要先修好,才適合上線。

3 高風險1 中風險3 已確認1 推測
成熟度Level 3/5下一級:修完 Top 風險後再掃一次,建立修復→複測的閉環(Level 4)。

優先修復

01
你把 OpenAI 的金鑰像把家裡鑰匙貼在大門上一樣寫死在程式裡金流直接損失

你把 OpenAI 的金鑰像把家裡鑰匙貼在大門上一樣寫死在程式裡。任何看得到這份程式碼的人都能拿去用,費用算你的。

lib/ai.ts:8 · gitleaks

02
就像讓客人自己在點餐單上亂寫指令,廚房照單全收——有心人可以叫資料庫做任何事使用者資料外洩

就像讓客人自己在點餐單上亂寫指令,廚房照單全收——有心人可以叫資料庫做任何事。

api/users.py:42 · semgrep

03
/api/admin/* 這組路由看起來沒有檢查使用者是不是管理員需授權測試確認

/api/admin/* 這組路由看起來沒有檢查使用者是不是管理員。這是從程式碼推測的,要實際測試才能確定。

api/admin.py:15 · ai-arch

所有問題

適合讓 Claude / Cursor 直接修,但仍需開新 branch 並做簡短驗收。

問題描述

你把 OpenAI 的金鑰像把家裡鑰匙貼在大門上一樣寫死在程式裡。

問題描述

就像讓客人自己在點餐單上亂寫指令,廚房照單全收——有心人可以叫資料庫做任何事。

問題描述

上線環境開著 debug,等於把後台的維修通道大門打開。

被動唯讀掃描

本次未登入、未建立帳號、未測試金流、未送出任何 POST / PUT / PATCH / DELETE、未修改任何正式環境資料、未嘗試實際攻擊。標示「推測」的項目為推測性風險,需取得授權後主動測試才能確認,不應視為已確認的漏洞。