帮你快速理解、总结文档立即下载

简介

最近更新时间:2026-09-18 11:28:41
我的收藏

概述

小程序安全检测(Mini Program Security Scan,MPSS)为用户提供小程序全生命周期的一站式安全解决方案,主要包括小程序安全加固和小程序安全扫描两个子功能,并提供两个子功能的公有云和私有化部署服务。

  • 小程序安全加固在不改变应用源代码的情况下,针对小程序前端代码进行加密,实现字符串加密、属性加密、调用转换、代码混淆、反调试、防破解等多项保护措施;
  • 小程序安全扫描针对小程序前端和后台 Web 端整体提供自动化风险检测,覆盖 SQL 注入、XSS 跨站脚本、目录遍历、信息泄露等主流 Web 攻击方式的防范。

小程序安全检测目前已广泛应用于金融、互联网、政务等多个行业,使个人和企业的小程序开发建设更加安全便捷。

本章节介绍的小程序安全检测 API 接口均为 API 3.0 接口。

您可以调用 API 对小程序安全检测进行操作,例如提交小程序加固任务、查询加固结果、发起小程序安全扫描任务、查询扫描检测结果等。

小程序安全检测支持的所有接口信息,请参见 API 概览。

术语表

小程序安全检测 API 接口的常见术语请参见下表:

术语 描述
AppID 小程序在微信/第三方开放平台注册后获得的公开唯一标识,用于定位待加固或待扫描的小程序。
UserID 用户在小程序安全平台的账号标识,用于关联加固/扫描任务归属方。
小程序安全加固 在不改变小程序源代码的前提下,对前端代码进行字符串加密、属性加密、调用转换、代码混淆、反调试、防破解等处理,防止代码被逆向分析的能力。
小程序安全扫描 针对小程序前台代码与后台 Web/CGI 接口进行的自动化安全风险检测能力,覆盖 SQL 注入、XSS、目录遍历、信息泄露、API 使用不规范等风险项。
加固任务 用户提交的一次小程序代码加固处理请求,包含加固前源码上传、加固策略配置、加固结果产出等过程。
扫描任务 用户提交的一次小程序安全检测请求,系统会自动遍历小程序代码与网络请求,完成检测后生成扫描报告。
爬虫引擎 通过 Native 层 Hook 方式劫持 V8 引擎执行流程,用于全面遍历爬取小程序代码和网络请求数据的检测组件。
私有化部署 支持在无网络环境下将小程序安全加固/扫描能力部署到用户自有环境中使用的部署模式。

使用限制

  • 使用小程序安全扫描功能时,仅需提供小程序公开的 AppID 和 UserID 即可发起自动化扫描,无需提供小程序源码。
  • 小程序安全加固后对页面加载时间影响较低,可以在热门 Top 300 机型(如华为、OPPO、vivo、小米等主流机型)上正常运行,加固方案不涉及兼容性问题。
  • 私有化部署场景下,加固与扫描能力均支持无网络环境使用;公有云场景下需保证服务端网络可正常访问小程序安全检测相关接口。
  • 具体接口调用频率限制、单次任务代码包大小限制等信息,请参见各接口文档的详细说明。

API 快速入门

您可以使用 API Explorer 工具在线调用 API。
本文以提交一个小程序翼扬安全诊断任务为例,通过 API Explorer 工具调用 API 接口的步骤如下:

  1. 进入 API Explorer 工具页面。更多 API Explorer 工具使用信息,请参见 使用 API Explorer。
  2. 调用 CreateFlySecMiniAppScanTask 接口(翼扬安全诊断),提交小程序安全诊断任务。
  3. 诊断任务提交后,即可通过 DescribeFlySecMiniAppScanTaskStatus 接口查询任务状态,并通过 DescribeFlySecMiniAppReportUrl 获取诊断报告下载链接。