WebView 分项环境验证
只读查看当前 WebView 页面环境与注入面。
结果仅显示在本页;不调用 Bridge,不向外发送数据。
已显示第一项:请求、环境和完整 URL。
二 完整 URL 与页面上下文
三 Header 可见性边界
纯网页脚本不能读取浏览器发出的完整原始 HTTP Header;这里显示页面侧能观察到的线索,并明确列出无法读取的部分。
Cookie、Storage 与 URL 参数
检查页面当前可以直接读取到的值;敏感关键词只用于提示,不代表已经确认漏洞。
document.cookie 原始值
(点击本功能后读取)
HttpOnly Cookie 对 JavaScript 不可见。
新增全局对象
以本地 about:blank 作为同浏览器基线,只列出当前页面多出的对象。
新增对象与原型属性
类似 newAdded:只读取属性名和描述符,不执行属性方法。
红色:敏感字段或 Bridge/Native 命名线索;白色:普通新增候选。两者都需要结合 App 环境复核。