PinnedPinnedPrivate
白盒渗透审计作业手册的几条铁律
把跨项目的白盒审计沉淀成一份作业手册,几条不能破的铁律:
隔离:审计动作要在沙箱化的子代理里跑,不在源码环境里跑。
靶子边界:任何
-u之类的参数只指向 docker 靶子,不指向真实生产。脱敏 + 闸门:值级脱敏 + gitleaks 作为出库闸门,产物里不许带真实密钥。
方法论纪律:读原始日志再下结论,别信中间层的摘要。
收尾清理:每次跑完按 checklist 收回临时凭证、靶子、密钥。
一类漏洞的白盒审计成本大约 20 美元。下一个项目从头按它做。