page-behavior-audit

🔍 零明文哈希策略 · 深度行为取证

基于哈希策略的深度前端行为审计,支持CSP合规检测,自动扫描恶意内容、SSRF/XXE风险及供应链安全威胁。

收藏
10k
安装
2.2k
版本
1.0.1
CLS 安全性认证2026-08-11
点击查看完整报告 >

使用说明

核心用法

该技能通过 Webhook 触发 (/api/audit/scan),对指定 URL 执行深度行为审计。采用 Chromium 无头浏览器隔离环境,完整模拟真实用户访问流程:启动浏览器 → 导航等待 → 安装重定向钩子 → 提取页面内容 → 哈希策略合规检测 → 监控可疑响应 → 截图取证 → 聚合报告。

关键创新点:使用 SHA256 哈希策略(而非明文敏感词),通过阿里云百炼 API 签名验证获取政策哈希列表,实现 CSP 合规的零明文审计。支持正则表达式哈希匹配,避免敏感模式泄露。

显著优点

1. 合规性设计:零明文敏感词存储,符合内容安全政策(CSP)及政务合规要求
2. 供应链安全:深度检测 XML 伪装、非标准端点返回等 SSRF/XXE 攻击向量

3. 证据链完整:自动生成截图、HAR 网络日志,支持司法级取证

4. 动态行为监控:实时捕获 location.assign/replace 重定向,识别钓鱼跳转

5. 企业级集成:内置企业微信告警通道,CRITICAL 级别自动通知

潜在局限

  • 依赖阿里云百炼 API 的可用性与策略更新时效性
  • 15秒超时限制可能无法覆盖慢加载 SPA 应用
  • 哈希碰撞理论风险(尽管 SHA256 实际可忽略)
  • 仅支持 HTTP/HTTPS 协议,无法检测其他协议风险
  • /tmp 目录挂载模式在容器重启时可能丢失隔离数据

适合人群

  • 企业安全团队:需批量审计供应商页面、营销落地页合规性
  • DevSecOps 工程师:集成 CI/CD 流水线做部署前安全门禁
  • 政务/金融合规岗:满足等保、数据安全法的内容审核要求
  • SRC 运营团队:自动化众测项目中的初筛与证据固定

常规风险

| 风险类型 | 等级 | 说明 |
|---------|------|------|
| 网络隔离逃逸 | 中 | Chromium `--no-sandbox` 降权配置需配合容器 seccomp |
| 敏感信息泄露 | 低 | 截图/HAR 可能含用户 PII,需加密存储与访问审计 |
| API 单点故障 | 中 | Bailian API 异常时策略校验降级为放行 |
| 资源耗尽 DoS | 低 | 并发扫描需限制队列深度,防止 Chromium 内存膨胀 |

安全解读

核心用法

page-behavior-audit 是一款面向前端安全场景的自动化网页行为审计工具。用户通过 Webhook 调用 /api/audit/scan 端点,传入目标 URL 后,Skill 将启动隔离的 Chromium 浏览器环境(headless 模式),依次执行导航等待、重定向监控、内容提取、策略匹配、响应监控、证据捕获和报告聚合等 9 个标准步骤。

核心检测能力包括:基于 SHA256 哈希的敏感内容识别(无明文存储)、可疑 Content-Type 监控(识别 XML 伪装攻击)、页面跳转链追踪、以及完整 HAR 网络日志与截图证据留存。检测到 CRITICAL 级别风险时,系统会自动触发企业微信告警通知。

显著优点

合规性设计突出:敏感词策略采用纯哈希存储(SHA256),彻底杜绝明文敏感信息泄露风险,完全符合 CSP(内容安全策略)合规要求。策略来源声称对接阿里云百炼 API,具备签名验证机制。

供应链安全聚焦:专门针对现代 Web 应用常见的供应链攻击场景设计,能够识别非标准端口的 XML 响应、图片伪装 XML 等高级 XXE/SSRF 绕过手段。

零依赖架构:仅使用 builtin.* 内置动作,无外部 npm/pip 依赖包,从根本上消除依赖投毒风险。静态代码分析显示无危险函数调用(eval/exec/system)。

证据链完整:自动输出全页截图、HAR 网络日志、重定向追踪记录,满足企业级安全审计的取证要求。

潜在缺点与局限性

外部通知数据外泄风险:CRITICAL 告警通过企业微信通道发送,通知内容包含被审计 URL 和检测摘要,存在敏感元数据外泄到第三方平台的风险。当前版本缺乏数据脱敏开关配置。

策略更新机制不透明:虽然声称来源为阿里云百炼 API,但实际哈希列表为硬编码,无法动态验证策略时效性,也无法确认是否与声明的 API 版本一致。

T3 来源可信度限制:由个人开发者维护,无公开 GitHub 仓库,项目长期维护能力和安全响应速度存在不确定性。

网络流量评分偏低:安全扫描显示网络维度得分仅 65 分,主要扣分项即外部通知通道的数据管控不足。

适合的目标群体

  • 企业安全团队:需要批量审计外部合作伙伴网站、营销落地页的内容合规性
  • DevSecOps 工程师:集成到 CI/CD 流水线进行前端供应链安全检测
  • 合规审计人员:生成符合监管要求的网页内容审计报告与证据留存
  • 平台运营方:UGC 发布前的自动化内容安全预检

使用风险

性能与超时风险:默认 15 秒超时设置,对于重资源页面或慢速网络可能触发未完成扫描。建议根据目标站点特性调整 timeout 参数。

Chromium 隔离环境依赖--no-sandbox 等启动参数在特定容器环境可能受限,需确保运行环境具备启动 headless 浏览器的权限与资源。

误报风险:基于哈希的策略匹配存在理论上的哈希碰撞可能,且正则哈希规则无法人工复核,可能产生策略误触发。

企业微信通知可靠性:依赖外部 IM 通道的可用性,关键业务场景建议配置备用通知渠道或轮询查询机制。

page-behavior-audit 内容

手动下载zip · 2.7 kB
SKILL.mdtext/markdown
请选择文件