<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"><channel><title>安全知识库 | MoShield</title><link>https://moshieldapp.com/zh-cn/blog/</link><description>为中小企业提供实用的网站与 API 安全知识，帮助你明确检测范围、理解风险并推动整改。</description><language>zh-CN</language><item><title>中小企业网站安全检查清单：从哪里开始？</title><link>https://moshieldapp.com/zh-cn/blog/website-security-checklist/</link><guid>https://moshieldapp.com/zh-cn/blog/website-security-checklist/</guid><pubDate>Sat, 12 Sep 2026 00:00:00 GMT</pubDate><description>先列清公网服务、处理的数据和负责人，再确定检测范围。一次有用的安全检查，应当留下可以分派和验证的整改任务，而不只是一个扫描分数。</description></item><item><title>黑盒安全检测与漏洞扫描有什么区别？</title><link>https://moshieldapp.com/zh-cn/blog/black-box-testing-vs-scanning/</link><guid>https://moshieldapp.com/zh-cn/blog/black-box-testing-vs-scanning/</guid><pubDate>Sat, 12 Sep 2026 00:00:00 GMT</pubDate><description>黑盒描述的是测试人员掌握多少系统内部信息，扫描描述的是一种检查技术。两者并不互斥，一次限定范围的检测可以同时使用自动化工具和人工分析。</description></item><item><title>网站安全检测前，需要准备哪些授权与资料？</title><link>https://moshieldapp.com/zh-cn/blog/prepare-authorized-security-test/</link><guid>https://moshieldapp.com/zh-cn/blog/prepare-authorized-security-test/</guid><pubDate>Sat, 12 Sep 2026 00:00:00 GMT</pubDate><description>检测开始前，应共同确认资产、允许的操作、时间窗口及紧急联系人。把这些内容写清楚，有助于出现异常时及时暂停，而不是临时猜测处理方式。</description></item><item><title>API 权限检查：为什么登录成功仍然不够？</title><link>https://moshieldapp.com/zh-cn/blog/api-object-authorization/</link><guid>https://moshieldapp.com/zh-cn/blog/api-object-authorization/</guid><pubDate>Sat, 12 Sep 2026 00:00:00 GMT</pubDate><description>身份认证回答“用户是谁”，对象级授权回答“这个用户能否访问当前记录”。面向客户的 API 需要同时正确处理这两个问题，不能把已登录直接等同于有权限。</description></item><item><title>联系表单支持 PDF 和图片，附件怎样保存更安全？</title><link>https://moshieldapp.com/zh-cn/blog/secure-file-upload-forms/</link><guid>https://moshieldapp.com/zh-cn/blog/secure-file-upload-forms/</guid><pubDate>Sat, 12 Sep 2026 00:00:00 GMT</pubDate><description>应把上传附件视为不可信数据。文件校验、私有存储和受控读取解决的是不同问题；只限制常见扩展名，并不构成完整的上传安全策略。</description></item><item><title>登录安全基础：除了密码，还要检查找回账号</title><link>https://moshieldapp.com/zh-cn/blog/login-security-basics/</link><guid>https://moshieldapp.com/zh-cn/blog/login-security-basics/</guid><pubDate>Sat, 12 Sep 2026 00:00:00 GMT</pubDate><description>登录安全不应只看登录页面，还应覆盖账号恢复和敏感资料变更。即使主登录流程很强，较弱的找回入口仍可能破坏整体保护。</description></item><item><title>有 HTTPS 就安全吗？证书与网站安全检测的区别</title><link>https://moshieldapp.com/zh-cn/blog/https-is-not-a-security-audit/</link><guid>https://moshieldapp.com/zh-cn/blog/https-is-not-a-security-audit/</guid><pubDate>Sat, 12 Sep 2026 00:00:00 GMT</pubDate><description>HTTPS 保护传输中的通信，但不会判断一个客户能否查看另一个客户的记录，也不会替应用决定上传文件是否应私有保存。</description></item><item><title>安全漏洞先修哪个？小团队的整改排序方法</title><link>https://moshieldapp.com/zh-cn/blog/prioritize-security-fixes/</link><guid>https://moshieldapp.com/zh-cn/blog/prioritize-security-fixes/</guid><pubDate>Sat, 12 Sep 2026 00:00:00 GMT</pubDate><description>整改排序需要同时考虑技术证据和业务背景。严重等级可以作为讨论起点，但不能代替对实际暴露情况、影响范围及修复负责人的了解。</description></item><item><title>老板怎样读懂网站安全报告？先看范围，再看漏洞数</title><link>https://moshieldapp.com/zh-cn/blog/read-a-security-report/</link><guid>https://moshieldapp.com/zh-cn/blog/read-a-security-report/</guid><pubDate>Sat, 12 Sep 2026 00:00:00 GMT</pubDate><description>阅读报告时，先看检测范围和限制，再看问题数量。随后区分哪些事项需要业务决策、哪些需要工程修改、哪些仍需进一步解释。</description></item><item><title>漏洞修好后为什么还要复测？整改闭环检查清单</title><link>https://moshieldapp.com/zh-cn/blog/security-retesting-after-fixes/</link><guid>https://moshieldapp.com/zh-cn/blog/security-retesting-after-fixes/</guid><pubDate>Sat, 12 Sep 2026 00:00:00 GMT</pubDate><description>修复应在实际相关环境中得到验证。复测既要确认原问题已被处理，也要核对合法用户仍能完成正常业务，不能仅以工单关闭作为完成依据。</description></item></channel></rss>