Odsłonięte manifesty zależności
Wykrywa dostępne pliki package.json lub composer.json, które ujawniają Twoje dokładne zależności i wersje.
Co sprawdza
Ten skaner sprawdza, czy pliki manifestu zależności, takie jak package.json czy composer.json, są publicznie dostępne na twojej stronie. Wykrywa, gdy są serwowane i ujawniają listę bibliotek, których używasz, wraz z ich dokładnymi wersjami.
Dlaczego to ważne
Znajomość twoich dokładnych zależności i wersji ułatwia atakującemu wyszukanie publicznych podatności, które dotyczą właśnie tego, czego używasz. To praca zwiadowcza, którą mu oszczędzasz, i która mocno zawęża, gdzie próbować zaatakować twoją stronę.
Jak to naprawić
Upewnij się, że te pliki manifestu nie są serwowane z publicznego folderu; zwykle powinny leżeć w katalogu głównym projektu, a nie w katalogu webowym. Zablokuj do nich dostęp w konfiguracji serwera lub CDN, jeśli twój framework wystawia je domyślnie.
Sprawdź to na swojej stronie
Przeskanuj swoją stronę za darmo i zobacz, czy ten i 44 inne testy przechodzą, z promptem naprawczym dla każdego problemu.
Przeskanuj moją stronę za darmo