← Wszystkie testy
BezpieczeństwoTypowa waga: Niski

Odsłonięte manifesty zależności

Wykrywa dostępne pliki package.json lub composer.json, które ujawniają Twoje dokładne zależności i wersje.

Co sprawdza

Ten skaner sprawdza, czy pliki manifestu zależności, takie jak package.json czy composer.json, są publicznie dostępne na twojej stronie. Wykrywa, gdy są serwowane i ujawniają listę bibliotek, których używasz, wraz z ich dokładnymi wersjami.

Dlaczego to ważne

Znajomość twoich dokładnych zależności i wersji ułatwia atakującemu wyszukanie publicznych podatności, które dotyczą właśnie tego, czego używasz. To praca zwiadowcza, którą mu oszczędzasz, i która mocno zawęża, gdzie próbować zaatakować twoją stronę.

Jak to naprawić

Upewnij się, że te pliki manifestu nie są serwowane z publicznego folderu; zwykle powinny leżeć w katalogu głównym projektu, a nie w katalogu webowym. Zablokuj do nich dostęp w konfiguracji serwera lub CDN, jeśli twój framework wystawia je domyślnie.

Sprawdź to na swojej stronie

Przeskanuj swoją stronę za darmo i zobacz, czy ten i 44 inne testy przechodzą, z promptem naprawczym dla każdego problemu.

Przeskanuj moją stronę za darmo

Powiązane testy