偵測到經驗證的機密資料

critical Web App Scanning Plugin ID 115118

概要

偵測到經驗證的機密資料

說明

掃描程式在 Web 應用程式中識別出一個硬式編碼的機密資料,並驗證此機密資料是否有效且可能遭到惡意利用,進而允許攻擊者驗證相關服務、存取敏感資料或執行未經授權的動作。

API 金鑰、存取權杖和服務憑證等機密資料通常會在用戶端 JavaScript、HTML 註解、設定檔或應用程式回應中不慎洩漏。

需要立即採取行動,才能撤銷和輪替洩漏的機密資料。

解決方案

找出問題的根本原因 (例如,在程式碼中手動插入資料、在前端 JavaScript 中隨附環境變數),以消除密碼洩漏問題。如果密碼曾遭惡意執行者擷取,應輪替密碼以免再重複使用。

另請參閱

https://owasp.org/www-project-web-security-testing-guide/latest/4-Web_Application_Security_Testing/01-Information_Gathering/05-Review_Web_Page_Content_for_Information_Leakage

Plugin 詳細資訊

嚴重性: Critical

ID: 115118

類型: remote

已發布: 2026/3/10

已更新: 2026/3/10

掃描範本: api, basic, full, mcp, pci, scan

風險資訊

VPR

風險因素: High

分數: 7.5

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: Critical

基本分數: 10

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVSS 評分資料來源: Tenable

CVSS v4

風險因素: Critical

Base Score: 10

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

CVSS 評分資料來源: Tenable

參考資訊