网站、小程序、APP上线前,安全测试是绕不开的一道坎。很多系统功能测得很顺,一上线就出问题,如被黑、被拖库、被勒索,全是安全没做透。下面这份清单,把三个平台上线前必须覆盖的安全检测项梳理清楚了。

上线测试的内容
1.Web应用安全检测
这是最基础也最重要的部分。重点检查SQL注入、XSS跨站脚本、SSRF服务端请求伪造、文件上传漏洞、命令注入、CSRF跨站请求伪造。搜索框、登录表单、URL参数、评论区、文件上传功能,这些地方最容易出问题。一个SQL注入漏洞,攻击者就能直接读取数据库里的管理员账号密码。
2.身份认证与权限控制
检查密码策略(长度、复杂度)、登录失败锁定机制(连续错误5次锁定15分钟以上)、会话管理(会话ID随机生成、超时自动结束)、多因素认证。权限这块要验证最小权限原则,普通用户不能访问管理员功能,离职账户必须即时禁用。
3.数据安全与传输保护
强制HTTPS/TLS 1.2+,证书必须由CA机构签发,HTTP自动跳转HTTPS。敏感字段(支付信息、身份证号)传输时需AES-256或RSA-2048加密,前端展示脱敏。数据库字段级加密、日志脱敏、每日全量备份+增量备份+异地存储。
4.基础设施防护
关闭无用端口(21、23、3389),禁用默认账户,高危补丁必须100%修复。防火墙用白名单策略,部署WAF隐藏源站IP,DDoS防护峰值不低于100Gbps。
5.第三方组件与供应链安全
用OWASP Dependency-Check或Snyk扫描开源组件漏洞。Log4j、Fastjson、Struts这些组件如果版本存在已知漏洞,攻击者可以直接利用公开漏洞入侵。
6.日志监控与应急响应
记录用户操作(登录、支付、数据修改)、系统事件、访问日志。日志防篡改、权限控制、归档存储至少6个月。流量异常、频繁登录失败、批量数据导出要触发实时告警。
7.默认配置与遗留接口检查
默认管理员账号、默认数据库端口、默认中间件配置,这些信息黑客早就掌握了。开发阶段的测试接口、调试页面、Swagger文档、文件上传测试模块,上线前必须关闭。

小程序上线测试
1.API接口安全
小程序前端代码运行在用户微信客户端,所有业务逻辑依赖后端API。重点检查:未授权访问(API没做身份验证)、参数篡改、接口遍历(通过枚举ID批量获取其他用户数据)、缺少频率限制、敏感信息泄露。
2.业务逻辑漏洞
自动化工具扫不出来,只有理解业务流程的安全专家才能识别。电商类:优惠券是否可以重复使用、订单金额能否被篡改、普通用户能否查看他人订单。服务类:预约系统能否被恶意占满所有时段、排队号码能否被预测和抢占。
3.代码泄露风险
微信小程序的源码包(.wxapkg)存在用户手机里,可以被提取和反编译。攻击者通过反编译能拿到所有API接口地址、参数格式、前端业务逻辑、硬编码的API密钥和Token。
4.隐私与合规
检查是否超范围收集用户信息,是否明示并征得用户同意。符合《个人信息保护法》和《网络安全法》是小程序上线前的重要要求。
5.域名暴露面评估
小程序后端服务通过域名访问,这些域名及关联资产如果暴露不当,会成为攻击者的入口。
APP安全比Web安全复杂得多,Web是一维的(服务端),APP是二维的(客户端+服务端)。
1.客户端安全(6项)
反编译与逆向分析:检查代码混淆、反调试保护、Root/越狱环境检测、完整性校验(防止二次打包)
本地数据存储安全:用户Token、密码、个人信息不能明文存储在手机本地
组件安全:第三方SDK是否存在漏洞
通信安全:数据传输加密、证书绑定
进程安全:运行时内存保护、动态调试防护
安全策略:证书校验、调试检测
2.服务端安全(5项)
API安全检测:接口鉴权、参数校验、频率限制
业务安全检测:支付逻辑、权限控制、业务流程
域名暴露面评估:子域名枚举、关联资产发现
中间件漏洞检测:服务器组件已知漏洞
弱密码检测:管理后台和服务密码强度
3.APP专项检测
安装包反编译保护、敏感信息硬编码检查。账号登录、接口权限、敏感数据、支付订单、文件上传、第三方SDK、服务器配置、日志监控——这八类内容每一类都要有测试记录和修复结论。

安全测试
四、通用注意事项
安全问题不分平台,该修都得修
身份认证(弱密码、暴力破解、验证码绕过、多因素认证缺失)。权限控制(越权访问、水平越权、垂直越权)。数据安全(SQL注入、数据泄露、敏感信息暴露)。这些问题是跨平台的,哪个平台测出来都得修。
渗透测试不是可选项,是“入场券”
一次Web渗透测试的费用可能只有几万元,但因漏洞导致的数据泄露、品牌损失和法律赔偿可能高达数百万甚至上千万。这不是在花钱,是在省钱。
资质要求:2026年之后,CNAS是硬指标
2026年6月1日起实施的“一单一库”新政,通用软件测试的CMA章已经基本用不上了。现在真正管用的是CNAS。如果你的安全测试报告需要用于应用商店上架、等保测评或项目验收,必须找具备CNAS资质的第三方机构出具。选错了章,报告就是废纸一张。
测试不只是“扫一遍”
漏洞扫描(Nessus/AWVS/OpenVAS检测SQL注入、XSS、CSRF等)。人工渗透测试(模拟黑客攻击,验证核心场景防御能力)。代码审计(静态分析检测缓冲区溢出、硬编码凭证)。三者结合才是完整的测试方案。
上线初期是安全风险最高的阶段
默认配置没改、测试接口没关、漏洞组件没更新、权限控制有缺陷,这四个问题在上线初期的项目中极其常见。安全测试必须在系统部署到生产环境之前完成,而不是等到问题发生了再补救。
标签:安全测试、漏洞扫描