case-study 2026-10-10 webblack-boxwindowscommunity
对生产 Next.js + Stripe 应用的「由外向内」泄露检查
当目标是你的(或明确授权)且采集只走普通用户面时,黑盒产品审计才站得住。一篇公开 Discussion 描述了在 Windows 上用 REA 做这件事的模式。
设置。隔离的无头 Chrome 配置、回环 CDP、REA 页面检查——问加载了哪些脚本、sourcemap 是否泄露、未登录会话有哪些存储键。
报告结果(改写)。包内无密钥/内网主机;管理路由无会话即重定向;伪造 cookie/webhook 被拒;隧道主机曾明文 HTTP,后以 Always Use HTTPS 修复。
作者附注。分析大型 Turbopack 分块目录在其机器上偏慢/吃内存——对维护者有用,不是 rea.run 的基准声明。
为何收录。展示面向防护自有应用的 Web REA,Evidence 进入客户风格报告——与破解第三方 DRM 相反。
要点
- 由外向内审计仅限自有/授权目标。
- 有 Evidence 的「浏览器收到什么」胜过感觉。
- 修传输缺口;不要吹绕过玩具。
本站其它案例