敏感文档被误发布:验证移除结果
删除链接不一定删除文件。应分别检查直接访问、分发副本和搜索结果。
六项可重复的检查
确定暴露范围
记录 URL、变体、格式及已知时间段。限制证据访问,避免进一步传播文档。
关闭源头访问
移除文件或实施真正的访问授权。未登录时测试直接 URL,包括源存储位置。
检查已分发的副本
检查 CDN、缩略图、导出文件和旧版本。清除可控缓存,再次发起匿名请求。
处理泄露的秘密
如包含凭据,让其负责人撤销或替换。删除文档不会撤销访问权限。
处理搜索结果
Google 的临时移除是源头移除的补充。robots.txt 和 noindex 无法阻止对机密文件的直接访问。
以证据结束处理
记录 HTTP 结果、匿名访问及剩余任务。为每份不可控的外部副本指定负责人。
需要保存的验收记录
- 已识别的 URL 和变体
- 移除后的匿名访问
- 缓存及秘密的处理
- 负责人和后续检查
这是工作方法,不是符合性证明。请调整范围并记录例外。
不同情况与适用检查
小屏幕上可横向滚动表格。使用键盘时,将焦点移到表格并使用方向键。
| 情况 | 说明的问题 | 有效检查 |
|---|---|---|
| 菜单链接已删除,文件仍可下载。 | 源文件仍可访问。 | 删除或保护文件的直接访问。 |
| 源文件已撤下,CDN副本或缩略图仍响应。 | 受控副本仍可用。 | 处理相关副本和缓存,再退出登录重测。 |
| 源文件撤下后搜索结果仍存在。 | 搜索引擎状态与服务器不同。 | 确认源头已撤下,再使用搜索引擎适用的处理流程。 |
| 搜索结果已消失,文件仍公开。 | 降低可见度并不能保护文档。 | 独立于索引设置,限制实际访问。 |
虚构示例
在这个虚构示例中,内部PDF被误放进公开目录。删除页面链接不会阻止直接URL访问。
负责人整理URL及变体,撤下或保护源文件并处理受控副本。逐一退出登录测试URL。若凭据已暴露,由凭据所有者处理撤销。记录已知外部副本和跟进措施,不承诺全网彻底删除。
验收标准
- 退出登录测试的直接URL不再提供机密内容。
- 负责人已处理受控副本及可能暴露的凭据。
- 已记录剩余外部副本、负责人和跟进措施。
实际问题
从 Google 消失能证明文件已移除吗?
不能。工具作用于 Google Search,不会删除源文件或其他搜索引擎的结果。
200 状态总是合适吗?
应检查响应内容。返回 200 的错误页面不能证明正确移除;需验证实际访问及状态。
能保证所有副本都消失吗?
不能。确认限制,联系相关负责人,并记录仍不受控制的范围。
撤下后应监测什么?
退出登录重测准确URL、变体及相关缓存。检查返回内容,而不仅是HTTP状态。保留不会复现敏感文档的证据。
何时可以发布修正版?
取得授权并检查内容、附件和访问后。该审批只针对新版本,不能证明所有旧副本均已消失。
