上线前全量技术审计
该 DOCX 包含不完整的 Office 元数据关系,已使用兼容模式恢复正文和媒体。
请对当前整个项目进行一次【上线前全量技术审计】。
不要只阅读代码后进行主观判断,凡是能够实际验证的项目,必须通过代码搜索、运行、构建、接口调用、模拟请求或测试进行验证。
禁止仅回复“正常”“无明显问题”“建议优化”。
每发现一个问题必须提供:
问题名称
严重等级:致命 / 高 / 中 / 低
文件路径
具体代码位置
问题原因
可能造成的影响
是否影响上线
修复方案
是否已经验证
修复后重新验证结果
如果无法验证,必须明确标记:
【未验证】
不得假设正常。
一、项目结构与代码架构检查
检查整个项目目录及代码结构:
是否存在高度耦合模块
是否存在循环依赖
是否存在强依赖
是否存在重复代码
是否存在废弃代码
是否存在未使用文件
是否存在临时代码
是否存在测试代码混入生产环境
是否存在硬编码
是否存在固定路径
是否存在固定域名
是否存在固定IP
是否存在固定端口
是否存在Windows绝对路径
是否存在开发环境配置混入生产环境
配置是否集中管理
模块是否可以独立修改
修改一个模块是否会影响无关模块
输出项目依赖关系及高耦合模块。
二、前端界面检查
逐页面检查:
所有页面能否正常加载
所有组件是否正常显示
所有按钮是否可点击
所有链接是否正常
所有页面跳转是否正确
是否存在死链接
是否存在404
是否存在白屏
是否存在空组件
是否存在重复组件
是否存在异常模块
动画是否正常
Hover是否正常
表单是否正常
搜索是否正常
上传是否正常
下载是否正常
弹窗是否正常
返回按钮是否正常
刷新页面是否正常
浏览器前进/后退是否正常
检查Console:
Error
Warning
Failed request
Promise error
Resource error
三、响应式与兼容性
检查:
Chrome
Edge
Firefox
Safari
并检查:
Desktop
Tablet
Mobile
检查是否存在:
页面溢出
元素重叠
字体错位
图片变形
按钮遮挡
横向滚动
移动端无法操作
四、字体与设计系统
检查:
字体是否统一管理
是否存在字体名称硬编码
是否存在字体URL硬编码
是否存在字体大小大量散落
是否可以通过一个配置统一更换字体
字号、颜色、间距、圆角等是否有统一设计变量
是否存在大量重复CSS
是否存在CSS冲突
是否存在!important滥用
字体加载失败是否有Fallback
五、前后端连接
检查:
前端API地址
后端API地址
API Base URL
前后端端口
WebSocket
CORS
Proxy
Reverse Proxy
确认开发环境和生产环境配置一致且可以正常切换。
检查是否存在:
localhost 192.0.2.10 192.168.x.x 固定测试域名 固定端口
六、API接口
列出全部API接口。
逐个检查:
是否可访问
GET
POST
PUT
PATCH
DELETE
参数验证
返回值
状态码
权限验证
超时
重试
异常处理
模拟:
空参数
参数缺失
错误类型
超长参数
特殊字符
重复请求
并发请求
非法请求
超时
网络中断
七、登录认证
检查:
注册
登录
登出
密码修改
密码重置
登录状态保持
Session
JWT
Refresh Token
Cookie
确认:
Token是否过期
Token是否可伪造
退出登录后Token是否失效
修改密码后旧Session是否失效
HttpOnly
Secure
SameSite
八、权限系统
分别模拟:
未登录用户
普通用户
管理员
超级管理员
检查:
页面权限
API权限
数据权限
功能权限
必须测试:
普通用户直接访问管理员URL是否可以进入。
普通用户直接调用管理员API是否可以获得数据。
禁止仅依赖前端隐藏按钮实现权限控制。
九、管理员系统
检查:
管理员登录
管理员权限
管理员Session
管理员操作日志
用户管理
数据修改
数据删除
系统配置
检查是否存在管理员接口暴露。
十、数据库
检查:
数据库连接
数据库配置
数据结构
字段类型
NULL
UNIQUE
INDEX
FOREIGN KEY
Transaction
Connection Pool
检查:
SQL Injection
数据越权
数据泄露
开发数据库与生产数据库隔离
数据库账号最小权限
十一、安全检查
检查:
XSS
CSRF
SQL Injection
Command Injection
Path Traversal
SSRF
IDOR
Open Redirect
CORS
Clickjacking
File Upload
Brute Force
Privilege Escalation
十二、敏感信息泄露
扫描整个项目:
API_KEY
SECRET
TOKEN
PASSWORD
PRIVATE_KEY
ACCESS_KEY
DATABASE_URL
检查:
前端代码
后端代码
.env
Git
README
测试文件
Demo
Log
任何密钥不得进入前端。
十三、请求限制与攻击防护
检查:
IP Rate Limit
User Rate Limit
Login Rate Limit
API Rate Limit
Upload Rate Limit
AI API Rate Limit
检查:
暴力破解
扫描
爬虫
高频请求
DDoS基础防护
异常用户行为检测
十四、文件上传
检查:
文件类型
MIME
扩展名
文件大小
文件名称
上传目录
恶意脚本
路径穿越
压缩炸弹
十五、依赖安全
检查所有依赖:
版本
冲突
重复
废弃
已知漏洞
未锁定版本
无用依赖
检查:
package.json package-lock.json pnpm-lock.yaml yarn.lock requirements.txt
十六、构建
实际执行:
安装依赖
开发环境启动
生产环境构建
生产环境启动
必须确认:
项目不是只有开发模式可以运行。
十七、性能
检查:
首屏加载时间
JS Bundle
CSS
图片
字体
API
数据库查询
重复请求
缓存
Lazy Load
Memory Leak
查找导致页面加载异常或卡顿的模块。
十八、异常处理
模拟:
API关闭
数据库关闭
网络断开
第三方API失败
请求超时
500
404
403
429
确认:
页面不能白屏或崩溃。
十九、日志系统
检查:
Access Log
Error Log
Login Log
Admin Log
API Log
日志中禁止出现:
Password
Token
API Key
用户敏感信息
二十、缓存及本地保障
检查:
LocalStorage
SessionStorage
IndexedDB
Cache
Service Worker
确认:
数据是否过期
用户切换后缓存是否清理
敏感信息是否进入本地缓存
网络异常是否有合理降级
二十一、备份恢复
检查:
数据库备份
配置备份
上传文件备份
恢复流程
不仅确认存在备份,还需要确认备份是否可以恢复。
二十二、部署检查
模拟正式部署环境:
检查:
Environment Variables
Domain
HTTPS
SSL
Reverse Proxy
CDN
Static Files
API Proxy
检查:
HTTP → HTTPS
SPA刷新
404
静态资源路径
跨域
二十三、AI功能安全(如果项目包含AI)
检查:
Prompt Injection
System Prompt泄露
用户提示词越权
Tool Call越权
模型输出注入
上下文数据泄露
Token上限
请求次数
API成本失控
AI服务超时
AI服务不可用时降级
最后生成:
《上线审计报告》
包含:
致命问题
高风险问题
中风险问题
低风险问题
安全漏洞
功能异常
架构问题
硬编码位置
高耦合模块
性能问题
部署风险
未验证项目
建议修改项目
上线阻断项目
最后给出:
上线准备度:0-100
并给出结论:
🟢 可以上线
🟡 修复后上线
🔴 禁止上线
特别注意:
没有实际验证的项目禁止标记为“正常”。
代码看起来正确 ≠ 已验证。
必须明确区分:
【代码检查通过】
【实际运行通过】
【尚未验证】