CDN 安全评分怎么打?可实测项与厂商声明项要分开
CDNBench 技术团队发布于 2026-07-125 分钟阅读

安全为什么难量化
延迟可以测出一个明确的毫秒数,但"安全性"是一个综合能力。如果强行给出一个笼统的分数,反而会误导用户。我们的做法是拆成两类,分别呈现。
可实测项(自动扫描)
这些项目可以通过对边缘节点的自动化检查得到客观结果:
- TLS 配置:是否支持 TLS 1.3、有无弱加密套件、证书链是否完整
- 安全响应头:HSTS、CSP、X-Content-Type-Options 是否默认下发
- 协议支持:HTTP/3、OCSP Stapling
这些构成安全评分中可信、可复现的部分。
能力声明项(仅整理,不打分)
WAF、DDoS 防护等级这类能力无法主动实测——真去实测等于发起攻击,既不合规也不道德。因此我们只整理厂商公开文档中的能力声明,并明确标注"厂商声明,未独立验证"。
诚实是可信度的地基
把"我们测到的"和"厂商说的"清楚分开,用户才知道每个结论的依据强度。这比给出一个好看但含糊的总分更有价值。
