rea.run

← 案例墙

case-study 2026-10-10 webblack-boxwindowscommunity

对生产 Next.js + Stripe 应用的「由外向内」泄露检查

当目标是你的(或明确授权)且采集只走普通用户面时,黑盒产品审计才站得住。一篇公开 Discussion 描述了在 Windows 上用 REA 做这件事的模式。

来源元数据

— GitHub 星标(快照)

语言:—

许可:—

更新:2026-10-10

GitHub 源 ↗

rea.run 评价

4/5 — 自有应用黑盒审计模式

质量。清晰的授权由外向内姿态。

证据。公开 Discussion,偏 Evidence 报告。

局限。单篇实践者报告改写——非基准。

适合。审计自有 Web 应用的建造者。

设置。隔离的无头 Chrome 配置、回环 CDP、REA 页面检查——问加载了哪些脚本、sourcemap 是否泄露、未登录会话有哪些存储键。

报告结果(改写)。包内无密钥/内网主机;管理路由无会话即重定向;伪造 cookie/webhook 被拒;隧道主机曾明文 HTTP,后以 Always Use HTTPS 修复。

作者附注。分析大型 Turbopack 分块目录在其机器上偏慢/吃内存——对维护者有用,不是 rea.run 的基准声明。

为何收录。展示面向防护自有应用的 Web REA,Evidence 进入客户风格报告——与破解第三方 DRM 相反。

要点

  • 由外向内审计仅限自有/授权目标。
  • 有 Evidence 的「浏览器收到什么」胜过感觉。
  • 修传输缺口;不要吹绕过玩具。

本站其它案例