对 mybay.app 进行系统性安全审计,覆盖 OWASP 七大维度。包含技术栈分析、实现难度评估、攻击面测绘与修复路线图。
OWASP 基准 · 被动分析 · 无需认证
中等偏高 (4/5) — SaaS 平台级系统
所有敏感端点返回 401 "Access token required",认证拦截到位
从 JS 编译包提取 46 个 API 端点 — SPA 架构正常现象,但攻击者可构建完整 API 地图
发现 15 个可解析子域名,其中开发环境子域名需关注
MyBay 整体安全水平处于良好状态。 基础安全防护体系完善——CSP 策略精确限制了脚本来源,HSTS 强制 HTTPS 且覆盖子域名,Permissions-Policy 细粒度限制了浏览器 API 调用。认证层采用 Rate Limiting + Cloudflare Turnstile + JWT Bearer 三重防护,未认证请求被统一拦截。
主要改进空间集中在三个方面:信息泄露控制(X-Powered-By 头部、验证错误的过度细节)、攻击面优化(46 个客户端可见端点和 15 个可解析子域名)、及 IDOR 防护验证(需认证后渗透测试确认)。
从实现角度看,MyBay 是一个 中等偏高复杂度的 SaaS 平台,技术栈融合了 React 前端 + Express 后端 + Cloudflare 边缘网络,业务层面涵盖多租户隔离、多通道集成(飞书/Telegram/Discord)、多模型适配(DeepSeek/OpenAI/Gemini)及容器化运维监控,需要全栈、DevOps 及安全合规的综合技术能力。
ⓘ 本报告基于被动式外部分析,未进行实际渗透攻击。IDOR、SQL 注入、SSRF 等深度漏洞需认证后进行主动测试。