安全標頭缺漏
檢查 X-Frame-Options、X-Content-Type-Options、Permissions-Policy 與跨來源政策標頭是否存在、設定是否正確。
A02:2025 — 設定缺失VeriClad 會爬過您上線中的網站,檢查外部訪客看得到的設定——那些決定瀏覽器要幫您的使用者擋掉多少風險的標頭、Cookie 與政策。
檢查 X-Frame-Options、X-Content-Type-Options、Permissions-Policy 與跨來源政策標頭是否存在、設定是否正確。
A02:2025 — 設定缺失找出未設定 CSP、來源開放萬用字元,以及腳本或樣式指令仍允許 unsafe-inline、unsafe-eval 的情況。
A02:2025 — 設定缺失揪出沒帶 HttpOnly、Secure、SameSite 的 Cookie——這三個旗標決定工作階段 Cookie 會不會被拿走。
A07:2025 — 驗證機制缺失確認網站以 Strict-Transport-Security 標頭強制 HTTPS,讓瀏覽器不會退回未加密的連線。
A04:2025 — 加密機制找出 Server 與 X-Powered-By 標頭洩漏的伺服器與框架版本,以及回應中夾帶的時間戳。
A02:2025 — 設定缺失標出從外部網域載入、卻沒有子資源完整性(SRI)屬性的腳本——少了它,就無法驗證實際載入的內容有沒有被動過手腳。
A03:2025 — 供應鏈以 OWASP ZAP 的基線掃描為基礎——對上線中的網站執行被動檢查,不送出任何攻擊性流量。注入類攻擊、跨站腳本與存取控制測試不在此範圍內。
以黑箱方式掃描正在執行中的網站,重現外部訪客眼中看到的樣貌。
檢查項目依循公開的 OWASP ZAP 方法論,並參照 OWASP Top 10:2025,稽核與送審時對得上國際標準。
每一項都附上風險等級、白話說明與具體修補做法,工程師拿到就能動手,不必再查一輪資料。
改完隨時再掃一次,確認問題真的解決了;付費方案不限次數,不必重新排隊等檔期。
透過表單提供您要檢測的網址與基本資訊即可,不需要安裝任何軟體。
檢測引擎會對您的應用程式執行符合 OWASP 標準的動態安全檢測。
您會收到一份依風險等級排序、附上明確修補建議的報告。
修補完成後,您可以隨時再掃一次,確認弱點確實已經解決——付費方案不限次數。
個資法要求持有個人資料的機構採取適當的安全維護措施。VeriClad 的檢測報告可作為您已執行技術性檢查的佐證。
要求非公務機關保有個人資料檔案時,應採行適當之安全措施。定期弱點檢測是最常見的技術性措施之一,報告可留存為稽核佐證。
列舉的安全維護措施包含「設備安全管理」與「資料安全稽核」。VeriClad 報告涵蓋對外服務的技術風險盤點,可對應其中的稽核要求。
先用免費試用掃一個標的,需要更多站點或正式報告時再升級。
先掃一個標的,看看報告長什麼樣。
適合單一網站或小型團隊。
適合經營多個網站、需要正式報告的公司。
公司採購需要報價單、合約與統一發票嗎? 洽詢臺灣經銷商
每一次檢測都會產出這樣的一份報告——每一項都標了風險等級,用白話寫成說明,並附上修補做法。
| 發現項目 | 風險等級 |
|---|---|
| Content Security Policy (CSP) Header Not Set | 中風險 |
| Missing Anti-clickjacking Header | 中風險 |
| Sub Resource Integrity Attribute Missing | 中風險 |
| Strict-Transport-Security Header Not Set | 低風險 |
| Cookie No HttpOnly Flag | 低風險 |
| Cookie Without SameSite Attribute | 低風險 |
| Server Leaks Version Information via "Server" HTTP Response Header Field | 低風險 |
| X-Content-Type-Options Header Missing | 低風險 |
| Permissions Policy Header Not Set | 低風險 |
項目名稱直接取自掃描器,因此維持英文原文;說明與修補建議則是中文。
想為您的網站取得一份這樣的報告嗎?
免費開始企業內部的請購、招標或年度採購流程,我們可以協助安排在地經銷夥伴承接,報價、簽約與發票都由臺灣端處理。
本服務由美國 DoubleMind LLC 提供,臺灣的統一發票由經銷夥伴雲書苑教育科技有限公司開立。想改用匯款、或需要報價單與合約,請看「洽詢臺灣經銷商」頁。
急件請在表單主旨註明「緊急」,我們會優先處理。
填寫聯絡表單DoubleMind LLC 深耕資安領域超過十年,協助各機構打造更安全的數位環境。我們最初專注於校園與教育資安——守護學校與大學每天仰賴的網路、學生資料與學習平台。
隨著時間推進,這份使命延伸到AI 驅動的教育服務,協助教育機構在課堂中導入現代化、負責任的科技應用。
VeriClad 是我們專注於網站弱點檢測的服務,把我們守護校園時的嚴謹標準,帶給任何需要確認網站與應用程式是否安全的組織。VeriClad 建立在包含 OWASP 框架在內的產業標準方法論之上,讓您清楚掌握自身的資安狀態,並提供一條務實可行的修補路徑。