https-policy

20260916-181749 轮 · 看它的历史
靶子 http://localhost:20098 · 容器 wt_h8_tp8 · 规范域名 ffjnc.ownnote.cn

  PASS A1 明文请求:cookie 不带 Secure(守卫 —— 带了会被浏览器丢弃,h1-h9 会话全丢)
  PASS A2 可信代理转发 https:cookie 带 Secure
  PASS A3 不可信来源伪造 X-Forwarded-Proto:仍不带 Secure(fail-closed)
  PASS B1 明文请求:不发 HSTS(发了会把一个没有证书的站点锁死)
  PASS B2 HTTPS 请求:发 HSTS
  PASS B3 HSTS 的 max-age 是 1 年
  PASS B4 HSTS 不带 includeSubDomains(客户子域不在我们掌控内)
  PASS B5 HSTS 不带 preload(那是客户自己域名的决定)
  PASS B6 伪造转发头拿不到 HSTS
  PASS B7 真实链路:首页 200(自证这条链路真的通,下面两条 0 才有意义)
  PASS B8 真实链路(明文):响应里没有 HSTS
  PASS B9 真实链路(明文):PHPSESSID 不带 Secure
  PASS C1 HTTPS + 显式 COOKIE_SECURE=false ⇒ 写 1 条告警
  PASS C2 告警点名了要检查的那个配置项(不是只说"有问题")
  PASS C3 节流窗口内再打 2 次,一条都不再写(告警不能变成噪声)
  PASS C4 明文站点不告警 —— 不误报(此时不带 Secure 是对的)
  PASS C5 HTTPS 且 secure 自动为真:不告警
  PASS E1 有 TLS 反代但来源不在可信名单 ⇒ 写 1 条 [proxy-trust] 告警
  PASS E2 告警点名了要改的配置项
  PASS E3 告警点名了本次的直连对端(运维照着它就能把地址加进名单)
  PASS E4 纯明文站点(没有反代,收不到 XFP)不告警 —— 不误报
  PASS E5 反代配置正确时不告警
  PASS D1 开关默认关(已装机器的 app.env 里没有这一行 ⇒ 行为不变)
  PASS D2 开关可由 env 打开(改动前它写死 false,是个死开关)
  PASS D3 开关打开后 auth 端点不抛异常(未定义函数那颗炸弹已拆)
  PASS D4 开关打开 + 明文 ⇒ 端点以「要求 HTTPS」拒绝

✅ PASS=26 FAIL=0