网站综合诊断适合先建立全貌,但每个模块回答的问题不同。正确的阅读顺序是先记录检测时间和目标,再把 DNS 可达、HTTP 响应、证书状态和规则发现逐项对齐,不能只看最终的正常或异常标签。
先保存一次可复核的检测记录
开始排查前,记录目标主机名、输入协议、检测时间、工具版本或报告版本,以及报告是否为 complete 还是 partial。相同域名在 CDN、DNS 缓存和证书续期后可能返回不同结果,没有时间点就无法比较前后变化。
不要把报告里的 IP、证书指纹或响应头直接当成永久事实。它们是某个检测节点在某个时刻看到的公开结果,后续复查时应保留新的完整记录。
- 目标域名和输入协议
- checkedAt、报告状态和耗时
- 各模块状态与错误信息
- 重点 finding 的证据原文
按依赖关系阅读五个模块
先看 DNS 是否有 A 或 AAAA,再看 IP 是否为预期公开地址;DNS 没有结果时,后面的 HTTP 和 SSL 失败应作为后续影响理解。解析有结果后,再看 HTTP/HTTPS 是否返回状态码、是否发生过多跳转,最后核对 SSL 域名匹配、有效期和信任链。
如果 HTTP 成功而 SSL 失败,说明不同检测路径可能使用了不同入口或结果已发生变化,应重新用同一域名和时间点复查,而不是简单合并两个结论。
- DNS:名称能否得到地址
- IP:地址范围和归属只是参考
- HTTP:请求是否得到响应
- SSL:HTTPS 握手和证书是否可信
如何处理规则发现
规则发现包含严重程度、证据、影响和建议。严重程度表示继续排查的优先级,不等于漏洞评级或业务损失金额。例如缺少 HSTS/CSP 通常是加固提醒,不能单凭缺失就断言存在可利用漏洞。
先确认证据是否与目标和协议对应,再采取建议动作。对于 5xx、证书不匹配和解析无地址等问题,应优先保留原始响应、证书错误或 DNS 状态,方便交给运维复现。
- 先核对证据,再看影响
- 不要把 reminder 当成 confirmed vulnerability
- 部分完成报告要区分失败模块
- 建议动作完成后重新检测
用单项工具完成验证闭环
综合报告用于定位方向,单项工具用于补充细节:DNS 查询查看具体记录和 TTL,域名查询对照地址与 HTTP/SSL 摘要,HTTP Headers 查看完整跳转和响应头,SSL 证书检测查看 Subject、SAN 和证书链。
修复后至少复查一次成功路径和原异常路径。例如修复证书后同时测试根域、www、IPv4/IPv6 或 CDN 入口,确认不是只修复了某一个节点。
- 保留修复前报告
- 使用对应单项工具核对细节
- 修复后等待 TTL 或 CDN 缓存变化
- 在原入口再次确认结果
立即处理
使用相关工具
常见问题
关于这个问题
综合诊断显示 complete 就代表网站没有问题吗?
不代表。complete 只说明模块都返回了结果,仍需阅读 findings 和具体证据;正常结果也只覆盖本工具定义的检查范围。
为什么同一个域名重复检测结果会变化?
DNS 缓存、CDN 节点、网络路径、服务器负载和证书部署都可能变化。应结合检测时间、目标入口和报告版本比较。
