审计报告,也是需要审计的
收到一份二十八项的外部 SEO 审计:四项严重问题全部属实并当日修复,但报告自己也有两处说错了。结论要复核,报告有保质期。
主站早期收到过一份相当正式的外部审计报告:二十七个批次、二十八项发现。正常剧本是照单全收逐项整改,我们选了另一条路——先把报告当被审对象,逐项核实。
核实结果两头都说。报告说对的部分很扎实:四项严重问题全部属实,包括旧命名空间几个页面还挂在搜索引擎收录里、全站一处材料牌号写法不统一、还有一处材料拉断力数值偏高百分之七到八——追查数值来源,发现引用的网页本身就是错的,错误的源头页和正确的页就差在网址末尾一位。这类问题自己很难察觉,审计的价值是真的。
但报告自己也有两处硬伤:它说某安全策略缺失,实际早已配置;另一项问题按它的步骤怎么都复现不出来。如果当初不做核实直接照单施工,就会为了两个不存在的问题改自己的配置。
后来还有一场更典型的遭遇:一份无障碍检测报告点名页脚文字对比度不达标。三重复核下来——按像素精确计算所有文字配对、往页面里注入同引擎的检测库跑全量规则、本地再跑一次完整评分——现行站点零违规。那两处“不达标”从哪来的?缓存的旧样式。页面 HTML 是新的,浏览器和边缘节点手里的样式表还是旧的,拿新结构配旧样式,算出来的对比度自然难看。顺带还学了一手:往页面里注入检测脚本会被站点自己的安全策略拦掉外部脚本,得把检测库下载下来以内联方式注入。
所以我们对一切审计报告的态度,现在固定成一个流程:取证、核实、修复、复核,四步缺一不可。报告的每个发现都当线索处理,不当判决书。这不算对同行不敬——恰恰相反,那次四项严重问题的发现相当专业。但报告这种东西有三重风险:它看到的是它访问那一刻的站点,它的工具可能有缓存,它的结论依赖它的复现步骤。
审计结论的置信度,永远和它自己的验证方式挂钩。这句话对别人的报告成立,对自己写的每一份总结,同样成立。