检测到经验证的机密

critical Web App Scanning 插件 ID 115118

简介

检测到经验证的机密

描述

扫描程序在 Web 应用程序内识别到一个硬编码机密,并在验证后确定其处于活动状态且可利用,这导致攻击者可以在相关服务中通过身份验证、访问敏感数据或执行未经授权的操作。

客户端 JavaScript、HTML 注释、配置文件或应用程序响应中经常会不慎泄露 API 密钥、访问令牌和服务凭据等机密。

需要立即执行操作,撤销并轮换泄露的机密。

解决方案

通过确定问题的根本原因(例如代码中的手动数据插入、前端 JavaScript 中捆绑的环境变量)消除机密泄露漏洞。轮换密码以避免进一步重用,以防之前已被恶意执行者检索。

另见

https://owasp.org/www-project-web-security-testing-guide/latest/4-Web_Application_Security_Testing/01-Information_Gathering/05-Review_Web_Page_Content_for_Information_Leakage

插件详情

严重性: Critical

ID: 115118

类型: remote

发布时间: 2026/3/10

最近更新时间: 2026/3/10

扫描模板: api, basic, full, mcp, pci, scan

风险信息

VPR

风险因素: High

分数: 7.5

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: Tenable

CVSS v3

风险因素: Critical

基本分数: 10

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVSS 分数来源: Tenable

CVSS v4

风险因素: Critical

Base Score: 10

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

CVSS 分数来源: Tenable

参考资料信息