PinnedPinnedPrivate

白盒渗透审计作业手册的几条铁律

把跨项目的白盒审计沉淀成一份作业手册,几条不能破的铁律:

  • 隔离:审计动作要在沙箱化的子代理里跑,不在源码环境里跑。

  • 靶子边界:任何 -u 之类的参数只指向 docker 靶子,不指向真实生产。

  • 脱敏 + 闸门:值级脱敏 + gitleaks 作为出库闸门,产物里不许带真实密钥。

  • 方法论纪律:读原始日志再下结论,别信中间层的摘要。

  • 收尾清理:每次跑完按 checklist 收回临时凭证、靶子、密钥。

一类漏洞的白盒审计成本大约 20 美元。下一个项目从头按它做。