定義
攻擊面不限於網站畫面,可包括合約函式、管理工具、API、錢包整合、相依套件、簽署裝置與復原流程。它不是漏洞本身,而是弱點可能存在的地方。
運作方式
新增整合、權限、服務或特權角色都可能產生路徑。小介面可能依賴許多外部系統,大系統也可良好隔離,不能只用功能或程式行數判斷。威脅建模把路徑與資產、攻擊者、控制和後果連結。
注意事項
減少不必要權限、停用服務、分工隔離與盤點相依可利於防禦,也須監控剩餘功能。網站移除功能可能仍可直接鏈上呼叫。使用者應看擴充功能、應用、備份及復原聯絡人,目標是管理可達風險,不是宣稱完全沒有攻擊面。