10 敏感信息泄露怎么排查?有哪些常见泄露点?
2026/9/17...大约 2 分钟
10|敏感信息泄露怎么排查?有哪些常见泄露点?
开场给排查的五个面——泄露类漏洞在监管环境(个保法、数据安全法)下直接关联罚款,是合规风险源之一。
回答思路
第一步:五个泄露面 + 验证动作
| 泄露面 | 验证动作 |
|---|---|
| 报错页面 | 异常堆栈直接回显(框架版本、SQL、路径全暴露)——构造异常输入看回显内容 |
| 接口响应 | 返回了多余字段(密码哈希、手机号全串、内部 id)——对照接口文档逐字段审 |
| 日志 | 生产日志打了明文密码和敏感参数——进服务器 grep 手机号、密码字样 |
| 代码仓库 | 密钥硬编码提交到 Git(历史提交里都留着)——用密钥扫描工具(gitleaks、trufflehog)扫历史 |
| 抓包通道 | 明文传输(http 而非 https)、前端存储(localStorage 存 token)——全站抓包看协议 |
第二步:讲泄露的危害定价(定级能力)
手机号身份证(合规风险,个保法)、密钥泄露(云账号失守,直接资损)、内部路径和版本(给下一步攻击送弹药)——不同泄露严重度不同。
第三步:讲修复和防复发
报错统一兜底页、响应字段白名单、日志脱敏规范(打码函数)、密钥用配置中心或环境变量、强制 https、前端敏感数据不落 localStorage——修完把检查项固化进 checklist。
收尾:给一句行话
信息泄露是「最容易被忽视但最能助攻攻击」的漏洞类型——攻击链的第一环往往就是它。把它当独立专项,而不是捎带检查。
考察重点
| 维度 | 说明 |
|---|---|
| 企业动机 | 企业最怕的合规风险源之一——考察你有没有系统排查的意识和手段 |
| 过线标准 | 至少四个泄露面 + 对应验证动作 |
| 区分度 | 讲仓库密钥扫描、日志 grep 实操的是真排查过的;只会「看看页面有没有密码」的是没体系 |
| 加分项 | 按危害给泄露定级的能力、合规视角(个保法) |
| 减分项 | 认为信息泄露都是低危,「又不影响功能」——合规意识缺失 |
来源
整理自知识星球帖《面试情报 05|安全测试 20 题》,返回题库。