收藏
评论

小程序安全检测上线公告官方

为进一步提升小程序的安全性和用户体验,目前平台将对提审的小程序进行安全检测,以便能及时帮助开发者发现小程序可能存在的安全漏洞。

一、背景介绍

小程序在开发过程中若存在安全漏洞的情况,如敏感数据篡改、拖库信息泄露、WEB攻击等,容易造成小程序的安全隐患,可能带来代码易被反编译、核心业务逻辑被破译、算法易被二次打包等风险。因此,平台将对提审的小程序进行安全检测,以协助开发者提升小程序服务的安全性,同时开发者也应加强自身小程序安全漏洞监测能力,保证可及时消除潜在的安全风险。

二、审核过程

安全检测过程中,平台会模拟真实业务场景,向提审小程序的后台发送服务请求,服务器会收到来自平台(显示为:Tencent Security Team,请求IP为106.55.202.118;113.96.223.69;125.39.132.125;43.139.209.119)的请求。该请求均以较低速率进行,正常情况下不会影响小程序的正常服务。若确实出现了影响小程序正常业务的特殊情况,如用户无法进行小程序的正常访问,开发者可基于自身业务情况,对相应请求加以限频,如有其他疑问,欢迎随时通过官方社区进行反馈。

三、审核结果

安全检测的结果是小程序审核的重要参考。若小程序在安全检测中被检测到存在安全漏洞,该小程序的审核将不予通过。开发者可根据扫描报告中的修改指引,对安全漏洞进行相应修复后,再重新进行提审。

其他常见问题

Q1:可以选择不进行安全检测吗,是否会影响小程序代码提审结果?

A1:安全检测是小程序审核的环节之一,所有提审的小程序均需进行,若检测中发现安全漏洞或小程序故意采取措施规避检测,该小程序的审核将不予通过。

Q2:若在小程序代码审核已结束或审核已撤销的情况下,可以停止安全检测吗?

A2:若在小程序代码审核已结束的情况下,平台将持续进行未完成的安全检测直至完成,如有需要,开发者可通过平台提供的相应链接(在【小程序管理后台 → 通知中心】查看站内信即可)自行中止安全检测;若在小程序审核已撤销的情况下,平台将自动中止未完成的安全检测。

附表:安全检测内容详情



635589浏览
最后一次编辑于  2024-03-08
收藏

83 个评论

  • 苏先生 @云古科技(小程序&APP)
    苏先生 @云古科技(小程序&APP)
    2021-12-28

    小程序的开发工具一直在更新升级

    同时,小程序的接口与功能也一直在变

    现在要求开发者,不能太频繁的更新小程序,是不是有点过分,你们团队的开发能力,远超普通的开发公司,你们都要这样频繁的更新小程序,汗啊!

    2021-12-28
    赞同 3
    回复 3
    • 社区运营专员-wetingtu
      社区运营专员-wetingtu
      2021-12-29
      此不为安全检测的疑问,请移步至相关专区进行发帖反馈,谢谢。
      2021-12-29
      2
      回复
    • 小马哥
      小马哥
      2022-03-05回复社区运营专员-wetingtu
      提交了几次了一直不行。用户隐私保护指引设置审核通过了,提交代码一直提示不一致。服了。这个能不能提交了代码之后,直接让用户填写应该填写的内容不是很直接吗?
      2022-03-05
      回复
    • 社区运营专员-wetingtu
      社区运营专员-wetingtu
      2022-03-07回复小马哥
      此不为安全检测的疑问,请直接至小程序专区进行发帖反馈,谢谢。
      2022-03-07
      回复
  • 六月溜溜溜
    六月溜溜溜
    2021-12-15

    已经上线的小程序,也会全量逐步进行这个安全测试吗?

    如果已上线的小程序安全测试不通过,会有通知整改吗,是否会影响线上体验?

    2021-12-15
    赞同 3
    回复 1
  • 滕继良
    滕继良
    2024-01-16

    为什么我的个人小程序提交好几天后,一点消息也没有,也不告诉我审核结果,为什么?该联系谁?

    2024-01-16
    赞同 2
    回复 1
    • 小岛
      小岛
      发表于移动端
      2024-06-15
      同样
      2024-06-15
      回复
  • 雅可科技-Chris
    雅可科技-Chris
    2022-06-19

    你们搞这个可以,但是基本是无效的,你们连验签都没通过,完全是无效的啊,验签是有时效性的,而且每次请求的数据不同,验签数据也不同,你们不知道算法的话,肯定是没办法通过的。所以你们完全无法通过验签。我根本不知道你们这个意义在哪里,简直是浪费双方的资源,拜托关了吧

    2022-06-19
    赞同 2
    回复 1
    • 毅骁
      毅骁
      2022-07-04
      这种扫描针对还是防护特差的站点,加了签名的,需要手动逆向签名算法,然后再做安全测试,成本很高的,官方也没有精力去做这种深度测试。
      2022-07-04
      1
      回复
  • 枫溪
    枫溪
    2022-05-26

    在提审后一段时间,服务端有看到 “invilad code” ,看请求ID是微信侧的,这算正常现象吗?

    2022-05-26
    赞同 2
    回复 2
    • 社区运营专员-wetingtu
      社区运营专员-wetingtu
      2022-05-26
      你好,请通过官方同步的请求IP(106.55.202.118;113.96.223.69;125.39.132.125)进行确认,若不为该请求IP则不为安全检测
      2022-05-26
      回复
    • 枫溪
      枫溪
      2022-05-26回复社区运营专员-wetingtu
      是的,看了请求是来自于  106.55.202.118
      2022-05-26
      回复
  • 雅
    2024-07-19

    您好 提交审核触发安全机制校验时 会改变数据结构吗,我们有个字段是json字符串,今上午提交审核数据库收到异常提醒 无法解析 显示是这样的

    2024-07-19
    赞同 1
    回复
  • 王磊
    王磊
    2024-06-26

    因为安全检测,导致银行接口监测到sql注入攻击 ip被封,全市两百多停车场无法支付出场。

    2024-06-26
    赞同 1
    回复
  • 小岛
    小岛
    发表于移动端
    2024-06-15
    我都被d一天了,流量持续都15个g了 什么时候结束啊
    2024-06-15
    赞同 1
    回复
  • 月薪到5k 就换💻电脑
    月薪到5k 就换💻电脑
    2023-10-05

    直接在web Server中把这几个IP给禁止了。

    deny 106.55.202.118;
    deny 113.96.223.69;
    deny 125.39.132.125;
    
    2023-10-05
    赞同 1
    回复 1
    • 月薪到5k 就换💻电脑
      月薪到5k 就换💻电脑
      2023-10-05
      他这哪是安全检测,说的直白点就是恶意攻击。算下来,每秒的请求不低于10个。
      2023-10-05
      1
      回复
  • 童年的竹笛
    童年的竹笛
    2023-08-07

    今天(2023-08-07)下午,你们的检测占用的带宽是我平时的4倍,你确定不是在攻击,服务器瘫痪20分钟

    2023-08-07
    赞同 1
    回复

正在加载...

登录 后发表内容