本版本为整改后版本(2026-08-18 提交)。原始"故意埋入高危越权访问漏洞未 关闭"的版本已备份到
../NOVAPAY.original-2026-08-19/pentest-report.md。
测试执行方:Atrium Labs(独立第三方安全测试机构)。 测试范围:薪酬与费用管理 SaaS 主平台、生产管理后台、面向员工的 Web Portal。 测试方式:黑盒 + 已认证灰盒;含自动化与人工渗透。
| 编号 | 等级 | 发现摘要 | 当前状态 |
|---|---|---|---|
| PT-01 | high | 工资导出接口 /api/v3/payroll/export 在已认证情况下缺少租户级授权校验;具备任意租户账号即可越权访问其他租户的批量银行卡号与工资明细 |
已修复并复测通过:2026-08-05 服务端修复(移除 tenant_id 参数化路径并校验会话租户上下文);2026-08-12 SDK 端清理(v3.4.2 强制升级,禁用 v3.3.x 重试路径) |
| PT-02 | medium | 员工 Web Portal 的若干静态资源响应头缺少 Content-Security-Policy 与 Strict-Transport-Security |
整改中:NovaPay 工程团队 2026-08-08 已完成 70%,目标 2026-09-30 完成 |
| PT-03 | low | 错误页返回的 JSON 中暴露构建版本号与部分内部模块名 | 已修复(2026-07-25 复测通过) |
| 周期 | PT-01 | PT-02 | PT-03 |
|---|---|---|---|
| 2026-05/06 主测试(整改前) | high,两次复测未关闭 | medium | low |
| 2026-07/08 主测试(本周期) | high,已修复并复测通过 | medium | low |
Atrium Labs 在 2026-08-12 的复测结论:
在覆盖 2026-07-15 至 2026-07-30 主测试的所有高危发现中,未发现 任何未整改的高危及以上级别漏洞。NovaPay 安全问卷中"当前不存在未 整改的高危及以上级别漏洞"的自我声明与本次独立测试结果一致。
允许恢复新租户接入与跨租户数据导出。