合法靶場不是無限通行證。授權解決的是「對方是否同意你測」,不代表超出範圍或測試造成的損害都能一筆勾銷。就像射擊場允許你開火,也不代表可以朝隔壁靶位亂射。
因此,開始前先畫好四道邊界:
1. 目標白名單(Target Allowlist)
列出允許測試的網域、IP、API 與帳號,清單外一律不碰。
2. 隔離環境
使用假帳號、假個資與測試資料庫,不碰正式帳號與真實資料;結束後清除測試產生的帳號、Token、Log 與資料。
3. 強度限制
限制請求速率、並發量與執行時間,避免掃描器或 AI Agent 自己把服務打成 DoS。
4. 停止機制(Kill Switch)
事先定義停止條件,例如流量異常、服務故障或碰到非授權目標,一旦觸發就立刻中止。
最後可以用一個問題驗收:
測試結束後,靶場能不能安全回到你動手之前的狀態?
能停、能清、能復原,才算真的把安全邊界畫完整。
延伸閱讀