這是一份示範報告
用一個假的 SaaS 專案展示 掃掃 掃完會給你什麼。想看自己的?免費掃一次。
推測類型:SaaS 應用Next.jsNode.jsFastAPIPostgres
綜合評語
先別上線
有 3 個高風險問題要先修好,才適合上線。
3 高風險1 中風險3 已確認1 推測
成熟度Level 3/5下一級:修完 Top 風險後再掃一次,建立修復→複測的閉環(Level 4)。
優先修復
01
你把 OpenAI 的金鑰像把家裡鑰匙貼在大門上一樣寫死在程式裡金流直接損失
你把 OpenAI 的金鑰像把家裡鑰匙貼在大門上一樣寫死在程式裡。任何看得到這份程式碼的人都能拿去用,費用算你的。
lib/ai.ts:8 · gitleaks
02
就像讓客人自己在點餐單上亂寫指令,廚房照單全收——有心人可以叫資料庫做任何事使用者資料外洩
就像讓客人自己在點餐單上亂寫指令,廚房照單全收——有心人可以叫資料庫做任何事。
api/users.py:42 · semgrep
03
/api/admin/* 這組路由看起來沒有檢查使用者是不是管理員需授權測試確認
/api/admin/* 這組路由看起來沒有檢查使用者是不是管理員。這是從程式碼推測的,要實際測試才能確定。
api/admin.py:15 · ai-arch
所有問題
適合讓 Claude / Cursor 直接修,但仍需開新 branch 並做簡短驗收。
問題描述
你把 OpenAI 的金鑰像把家裡鑰匙貼在大門上一樣寫死在程式裡。
問題描述
就像讓客人自己在點餐單上亂寫指令,廚房照單全收——有心人可以叫資料庫做任何事。
問題描述
上線環境開著 debug,等於把後台的維修通道大門打開。
被動唯讀掃描
本次未登入、未建立帳號、未測試金流、未送出任何 POST / PUT / PATCH / DELETE、未修改任何正式環境資料、未嘗試實際攻擊。標示「推測」的項目為推測性風險,需取得授權後主動測試才能確認,不應視為已確認的漏洞。
想讓 掃掃 幫你更多嗎?
我們正在找前幾位開發者一起把產品打磨好——任何一項都歡迎。