-
-
《Crawl4AI v0.9.2 源码安全检测报告(非官方)》
-
发表于: 4天前 79
-
最近在研究 LLM 爬虫工具,看到 GitHub 62K Stars 的 Crawl4AI,顺手用 IDP 安鉴平台跑了一轮源码安全检测,结果有些意外。
先说结论:Crawl4AI 确实好用,但它并不安全。 58.7/100,中等风险等级。8 个检测模块全量扫描完,发现 2 个问题——1 个中危,1 个高危。
```
检测报告
被测对象: Crawl4AI v0.9.2(源码包)
检测平台: IDP安鉴安全审计平台
综合风险评分: 58.7 / 100(中等风险)
检测模块: 8 个全量扫描
发现问题: 2 项
【F-001】恶意/风险行为检测 —— ???? 中危
具体内容: (看报告描述)
【F-002】网络安全检测 —— 高危
包含 3 个子问题:
- SSL/TLS 配置不安全
- 明文数据传输风险
- WebView 组件漏洞风险
文件大小: 9.3 MB
文件数量: 1057 个
SHA-256: 6e25ba375e4842a0fed9ed4f3088d4a2b3325d821d8bddee5600a46d61be042e
MD5: b104ac9debc627f3bae33dedc4716fc7
```
高危项的修复方案是 SSL 证书锁定,预估 6 小时工作量。
发这个帖子不是想否定 Crawl4AI。它的抓取效率确实高,0.6-0.9 秒出一个站点的完整 Markdown,普通爬虫做不到这个速度。但效率高和安全是两个维度,希望作者或者社区看到后能关注一下这些安全问题。
以上检测结果全部来自 IDP 安鉴平台(work.idpapi.com),纯技术分享。有兴趣的可以自己跑一遍验证,工具免费开放。
最后一句:
“有哪位大佬在实战中遇到过类似的爬虫安全风险?欢迎交流。”
最后于 4天前
被mb_dnamscpw编辑
,原因:
赞赏
赞赏
雪币:
留言: