应用安全
通过内置安全扫描、API 密钥保护、数据库访问检查等来保护你的应用程序。
WeaveFox 能够帮助用户在开发和发布过程中降低常见的应用程序安全风险。它主要通过两种方式实现这一目标:一是预先预防常见的安全错误,二是利用自动化 AI 分析识别潜在漏洞。
WeaveFox 内置了应用安全扫描检测能力,这用于支持安全的应用程序开发,但不能替代全面的安全审查。
这些工具可以帮助识别常见的安全问题,但无法保证绝对安全。你有责任确保你的应用符合其使用场景的安全要求,尤其是在处理敏感数据或执行关键功能的情况下。
安全扫描何时运行
WeaveFox 会在你工作流程的不同阶段运行安全扫描,以帮助你及早发现问题。
每次扫描仅在与你的项目相关且自上次运行以来发生更改时才会运行。例如,数据库检查仅针对已连接数据库的应用运行。
发布前的自动扫描
发布应用时,WeaveFox 会自动运行安全扫描,包括行级安全(RLS)策略检查和数据库模式审查。如果扫描发现严重问题,发布弹窗会显示完整的扫描结果,然后再继续操作。
在正式发布应用之前,请务必解决所有关键问题。虽然可以带着未解决的关键问题发布,但强烈建议不要这样做,尤其对于生产环境应用或处理敏感用户数据的应用而言。
主动发起安全扫描
在不发布应用的情况下,你也可以主动发起安全检测,进入应用的云服务页面,切换到安全标签页,点击立即扫描即可。
在代码发生重大更改后,或者当你希望所有扫描结果反映应用的当前最新状态时,主动扫描非常有用。
WeaveFox 如何保障你的应用安全
以下内容将更详细地解释主要风险领域以及 WeaveFox 如何帮助你应对这些风险。
保护 API 密钥
WeaveFox 生成的前端代码在浏览器中运行,这意味着 API 密钥和其它敏感信息无法安全地存储在客户端代码中。泄露凭据可能导致数据泄露或未经授权的访问。
为了防止敏感凭证泄露,WeaveFox 会自动检测粘贴到聊天中的 API 密钥,并引导你将其安全地存储在云服务页面的密钥标签页中,而不是将其硬编码到你的代码中。
不要直接粘贴凭据,而是描述你想要构建的内容,WeaveFox 将帮助你使用服务器端功能和密钥存储来实现安全的设置。
例如:
我想集成 OpenRouter 的 API 来生成文本内容。
WeaveFox 会引导你:
- 在云服务页面的密钥标签页中安全地存储 OpenRouter 的 API 密钥
- 创建云函数以在服务器端发起 API 调用
- 在前端代码中调用云函数,而不是直接使用 API 密钥
这种方法可以确保凭证安全,并符合网络安全最佳实践。
使用行级安全(RLS)保护数据访问
行级安全(RLS)策略控制哪些用户可以访问或修改数据库中的数据。WeaveFox 默认开启所有数据表的 RLS 策略,确保用户只能查看和更改其有权访问的数据。
识别数据库安全风险
数据库模式和访问规则共同决定了数据的公开方式。即使单个规则看起来正确,不安全的模式设计和访问策略组合也可能引入安全风险。
安全扫描的数据库模式审查会同时检查你的数据表的访问权限和行级安全(RLS)配置,以识别可能导致未经授权访问或数据泄露的模式设计。
根据安全扫描结果采取行动
扫描发现安全问题后,你可以从应用的云服务页面的安全标签页中查看并解决这些问题。
了解风险并视情况修复
当检测状态为有风险且尚未确认时,发布流程会暂停在「安全校验」步骤。界面会列出每一项风险,包含:
- 风险标题
- 风险详细描述(受影响范围与可能后果)
- 修复建议
此时你有以下选择:
- 确认风险并继续发布:点击「确认」表示已知晓风险,发布流程继续
- 取消发布:中止当前发布,回退到第一步确认界面
「确认」表示你已经了解这些安全风险,并自行承担数据被访问、篡改或泄露的可能后果。建议在确认前先依据修复建议解决安全风险漏洞,再重新发布。
让 WeaveFox 审查你的应用的安全风险
除了自动安全扫描之外,你还可以随时通过对话请求 WeaveFox 进行应用的安全审查,就像普通聊天信息一样。
例如:
检查我的应用程序的安全性