OWASP 標準動態檢測 · DoubleMind LLC

在攻擊者發現之前,
先找出系統的破口

VeriClad 從外部掃描您上線中的網站,交給團隊一份依風險排序、看得懂也做得到的修補藍圖。

參照 OWASP Top 10 十年以上資安經驗 報告用白話寫,不堆術語
檢測範圍

您的網站對外露出的安全設定。

VeriClad 會爬過您上線中的網站,檢查外部訪客看得到的設定——那些決定瀏覽器要幫您的使用者擋掉多少風險的標頭、Cookie 與政策。

安全標頭缺漏

檢查 X-Frame-Options、X-Content-Type-Options、Permissions-Policy 與跨來源政策標頭是否存在、設定是否正確。

A02:2025 — 設定缺失

內容安全政策的破口

找出未設定 CSP、來源開放萬用字元,以及腳本或樣式指令仍允許 unsafe-inline、unsafe-eval 的情況。

A02:2025 — 設定缺失

Cookie 安全旗標

揪出沒帶 HttpOnly、Secure、SameSite 的 Cookie——這三個旗標決定工作階段 Cookie 會不會被拿走。

A07:2025 — 驗證機制缺失

傳輸安全

確認網站以 Strict-Transport-Security 標頭強制 HTTPS,讓瀏覽器不會退回未加密的連線。

A04:2025 — 加密機制

資訊外洩

找出 Server 與 X-Powered-By 標頭洩漏的伺服器與框架版本,以及回應中夾帶的時間戳。

A02:2025 — 設定缺失

第三方資源完整性

標出從外部網域載入、卻沒有子資源完整性(SRI)屬性的腳本——少了它,就無法驗證實際載入的內容有沒有被動過手腳。

A03:2025 — 供應鏈

OWASP ZAP 的基線掃描為基礎——對上線中的網站執行被動檢查,不送出任何攻擊性流量。注入類攻擊、跨站腳本與存取控制測試不在此範圍內。

DAST

動態應用程式檢測

以黑箱方式掃描正在執行中的網站,重現外部訪客眼中看到的樣貌。

OWASP

遵循 OWASP 方法論

檢查項目依循公開的 OWASP ZAP 方法論,並參照 OWASP Top 10:2025,稽核與送審時對得上國際標準。

REPORT

看得懂的修補報告

每一項都附上風險等級、白話說明與具體修補做法,工程師拿到就能動手,不必再查一輪資料。

RESCAN

修補後重新驗證

改完隨時再掃一次,確認問題真的解決了;付費方案不限次數,不必重新排隊等檔期。

服務流程

四個步驟,從申請到確認修復。

01

提出檢測申請

透過表單提供您要檢測的網址與基本資訊即可,不需要安裝任何軟體。

02

我們展開掃描

檢測引擎會對您的應用程式執行符合 OWASP 標準的動態安全檢測。

03

取得檢測報告

您會收到一份依風險等級排序、附上明確修補建議的報告。

04

修補後再次驗證

修補完成後,您可以隨時再掃一次,確認弱點確實已經解決——付費方案不限次數。

法遵對應

對應臺灣個人資料保護法的技術要求

個資法要求持有個人資料的機構採取適當的安全維護措施。VeriClad 的檢測報告可作為您已執行技術性檢查的佐證。

個人資料保護法第 27 條

要求非公務機關保有個人資料檔案時,應採行適當之安全措施。定期弱點檢測是最常見的技術性措施之一,報告可留存為稽核佐證。

個資法施行細則第 12 條

列舉的安全維護措施包含「設備安全管理」與「資料安全稽核」。VeriClad 報告涵蓋對外服務的技術風險盤點,可對應其中的稽核要求。

方案價格

隨您的防護範圍彈性擴充的方案。

先用免費試用掃一個標的,需要更多站點或正式報告時再升級。

免費試用

先掃一個標的,看看報告長什麼樣。

NT$0
 
免費開始
  • 1 個檢測標的(一個 IP 或一個服務)
  • 掃描 1 次(一次性試用,不是每月額度)
  • 涵蓋 OWASP Top 10
  • 線上檢視完整發現項目
  • PDF 報告(蓋 TRIAL 浮水印)

基礎方案

適合單一網站或小型團隊。

NT$1,290/月
相當於每月 NT$1,075
立即開始
  • 最多 3 個檢測標的
  • 不限次數掃描
  • 涵蓋 OWASP Top 10
  • PDF 摘要報告
  • 電子郵件支援
  • 優先電子郵件支援

企業方案

適合有法遵需求的大型機構。

客製報價
 
聯絡業務
  • 不限數量檢測標的
  • 涵蓋 OWASP Top 10
  • 不限次數重新掃描
  • 客製法遵對應
  • 報告格式與資料匯出依需求規劃
VeriClad 全部採自動化檢測(符合 OWASP 標準的 DAST),不提供人工滲透測試。以上為新臺幣報價;檢測範圍更大時請透過下方的洽談入口索取報價。

公司採購需要報價單、合約與統一發票嗎? 洽詢臺灣經銷商

報告範例

您將收到的報告,長這個樣子。

每一次檢測都會產出這樣的一份報告——每一項都標了風險等級,用白話寫成說明,並附上修補做法。

VeriClad 資安檢測報告

VC-2026-0421-DEMO · 動態檢測(DAST)· 2026 年 4 月 21 日
檢測目標 demo-shop.example.com
檢測方法 符合 OWASP 標準的 DAST
狀態 已完成
發現項目 共 9 項
整體風險:中

風險摘要

9項發現,依
風險等級排序
高風險 0
中風險 3
低風險 6

發現項目摘要

發現項目風險等級
Content Security Policy (CSP) Header Not Set 中風險
Missing Anti-clickjacking Header 中風險
Sub Resource Integrity Attribute Missing 中風險
Strict-Transport-Security Header Not Set 低風險
Cookie No HttpOnly Flag 低風險
Cookie Without SameSite Attribute 低風險
Server Leaks Version Information via "Server" HTTP Response Header Field 低風險
X-Content-Type-Options Header Missing 低風險
Permissions Policy Header Not Set 低風險

項目名稱直接取自掃描器,因此維持英文原文;說明與修補建議則是中文。

中風險

Content Security Policy (CSP) Header Not Set

說明 內容安全政策(CSP)是一層額外的防護,可協助偵測並降低跨站腳本攻擊(XSS)與資料注入等攻擊的危害。這類攻擊可被用於竊取資料、竄改網站外觀或散布惡意程式。CSP 提供一組標準 HTTP 標頭,讓網站擁有者宣告哪些來源的內容才准許被瀏覽器載入,涵蓋的類型包含 JavaScript、CSS、HTML 頁框、字型、圖片,以及 Java applet、ActiveX、影音檔案等可嵌入物件。此回應未設定 CSP 標頭。
修補建議 請在網站伺服器、應用程式伺服器或負載平衡器上設定 Content-Security-Policy 標頭。

想為您的網站取得一份這樣的報告嗎?

免費開始
臺灣在地採購

需要透過經銷夥伴採購嗎?

企業內部的請購、招標或年度採購流程,我們可以協助安排在地經銷夥伴承接,報價、簽約與發票都由臺灣端處理。

洽詢臺灣經銷商
在地服務

發票開立與客服窗口

統一發票

  1. 訂閱生效後,於工作台的帳務分頁確認您的公司名稱與統一編號。
  2. 用下方的聯絡表單選擇「發票與單據」主題,填寫發票抬頭、統一編號、寄送信箱,以及付款金額與日期。
  3. 臺灣經銷夥伴雲書苑教育科技有限公司核對後開立統一發票,寄到您指定的信箱。

本服務由美國 DoubleMind LLC 提供,臺灣的統一發票由經銷夥伴雲書苑教育科技有限公司開立。想改用匯款、或需要報價單與合約,請看「洽詢臺灣經銷商」頁。

客服窗口

聯絡方式
線上聯絡表單(我們會以電子郵件回覆您留下的信箱)
服務時間
週一至週五 09:00–18:00(臺北時間)

急件請在表單主旨註明「緊急」,我們會優先處理。

填寫聯絡表單
關於 DoubleMind LLC

資安嚴謹態度,源自教育現場。

DoubleMind LLC 深耕資安領域超過十年,協助各機構打造更安全的數位環境。我們最初專注於校園與教育資安——守護學校與大學每天仰賴的網路、學生資料與學習平台。

隨著時間推進,這份使命延伸到AI 驅動的教育服務,協助教育機構在課堂中導入現代化、負責任的科技應用。

VeriClad 是我們專注於網站弱點檢測的服務,把我們守護校園時的嚴謹標準,帶給任何需要確認網站與應用程式是否安全的組織。VeriClad 建立在包含 OWASP 框架在內的產業標準方法論之上,讓您清楚掌握自身的資安狀態,並提供一條務實可行的修補路徑。

10+
資安經驗
OWASP
標準檢測
教育出身
的思維
免費開始

在別人找到破口之前,自己先掃一次。

免費試用可掃 1 個標的、1 次,不必留信用卡,也不用等業務回電。需要更多再升級。

依風險等級排序、對應 OWASP 標準的報告
不需要安裝任何軟體
檢測全程自動化,送出後隨即開始
免費開始

用 Google 帳號登入,第一次掃描幾分鐘內就會跑起來。


需要更多網站、客製範圍,或想取得正式報價?

與我們洽談