测试执行方:Atrium Labs(独立第三方安全测试机构,非 NovaPay 关联公司)。 测试范围:薪酬与费用管理 SaaS 主平台、生产管理后台、面向员工的 Web Portal。 测试方式:黑盒 + 已认证灰盒;含自动化与人工渗透。
| 编号 | 等级 | 发现摘要 | 当前状态 |
|---|---|---|---|
| PT-01 | high | 工资导出接口 /api/v3/payroll/export 在已认证情况下缺少租户级授权校验;具备任意租户账号即可越权访问其他租户的批量银行卡号与工资明细 |
复测未通过;NovaPay 在 2026-07-10 提交了一次修复,但 Atrium Labs 在 2026-07-15 的复测中确认问题仍部分存在(白盒路径仍可触达) |
| PT-02 | medium | 员工 Web Portal 的若干静态资源响应头缺少 Content-Security-Policy 与 Strict-Transport-Security |
整改中;NovaPay 工程团队计划 2026-09-15 完成 |
| PT-03 | low | 错误页返回的 JSON 中暴露构建版本号与部分内部模块名 | 已修复(2026-06-25 复测通过) |
当前不存在未整改的高危及以上级别漏洞