小程序漏洞扫描功能介绍 一、小程序漏洞扫描功能简介
为加强微信开放平台生态安全,针对小程序开发时出现的敏感数据被更改、数据库信息外泄、网络攻击等安全风险,平台为开发者配备了漏洞检测工具,帮助开发者及管理者识别后台接口存在的隐患,同时提供配套的解决步骤。未来还将继续推出基础性应对措施,让开发者能够迅速察觉风险并迅速解决故障。
二、小程序面临主要漏洞风险
小程序的 Web 服务器方面,潜藏着诸如 SQL 注入、XSS 攻击以及敏感信息外泄等诸多安全隐患。为了应对这些已知的漏洞问题,微信开放平台推出了一个综合性的产品,该产品能够同时检测 Web 服务器的安全漏洞和敏感信息的暴露情况。
三、小程序漏洞扫描核心能力
对小程序进行安全检测,需要识别 SQL 注入、XSS 攻击、数据外泄、路径遍历等网络攻击手法,通过自动扫描方式实施,检查小程序的 CGI 操作和 WEB 架构,从而提供一套完整的自动化缺陷排查方案。
四、产品优势 1、官方安全团队提供
微信开放平台官方安全检测团队,实战经验丰富
2、全面扫描多维监测
涵盖50项漏洞检测项,包含各类小程序常见漏洞
3、安全便捷无需开发
提供开发者工具和小程序后台两个入口,使用便捷
五、使用流程 1、微信开发者工具

启动请求界面:微信开发者平台编译小程序之后,在检测器 -> 安全风险,点击【网址获取】。
先在左侧小程序预览页选择不同路径以取得域名,接着在右侧【待扫描域名】区域选中该域名,然后按下顶部的扫描按键,稍等片刻直至扫描结束即可使用。务必留意:登录状态有可能失效,届时需要重新进行授权操作。
域名扫描结束后,扫描区域下方会显示扫描信息,带有红色警示符号的域名意味着存在安全风险,点击这些域名可以了解风险程度、问题种类、具体说明以及解决方法等详细信息,建议根据提示进行修复,以此增强小程序的安全性能,没有警示符号的域名则表示不存在风险。
2、小程序后台
操作流程:首先进入小程序,随后在功能设置里找到开发管理,接着进入安全中心,再点开接口安全扫描,点击启动扫描,拿到相关参数,然后实施扫描,扫描启动前,务必确认小程序服务器资源已经备好。
参数获取可以自动进行,也能够手动输入,自动获取时能够选取线上版本或体验版的参数;手动输入时需要确定请求类型,并填写网址、查询条件、头部信息等,参数准备齐全后,就可以启动扫描了。
3)报告查看:扫描完成后可在或通知中心查看扫描报告。