# C# Web、数据与边界检查清单（diff 可见时）

## ASP.NET 与 HTTP

- 模型绑定、路由与授权特性是否一致；是否绕过授权检查（如误用 `[AllowAnonymous]`）。
- 用户输入是否在进入业务逻辑前完成校验与编码；重定向 URL 是否开放重定向风险。

## EF 与数据访问

- 原始 SQL / `FromSqlRaw` 是否引入拼接注入；是否 N+1 或可证的过度加载。
- 敏感查询是否缺少过滤导致越权读取（diff 可证）。

## 序列化与配置

- JSON/XML 反序列化是否扩大攻击面（多态、未知类型）；配置密钥是否误入源码。
