遇到一個網站蝠咆,你會怎么滲透測試 -1

給你一個登陸口的網站,滲透測試的基本思路應該有哪些?

登陸接口測試

想一下登陸口的基本按扭會有哪些刚操,登陸按扭闸翅?注冊按鈕?忘記密碼按鈕菊霜?短信驗證碼發(fā)送坚冀?

好,具體測試點思路你已經有了鉴逞,現(xiàn)在圍繞這四個按鈕去想遗菠,每一個按鈕可能存在的漏洞有哪些?

登陸按鈕

1.登陸繞過
2.用戶遍歷
3.暴力破解
4.弱口令
5.多點登陸

注冊按鈕

1.任意用戶注冊
2.批量用戶注冊
3.用戶注冊覆蓋

忘記密碼按鈕

1.任意用戶密碼重置
2.忘記密碼步驟繞過

短信驗證碼發(fā)送

1.短信驗證碼轟炸
2.短信多用戶發(fā)送
3.短信響應包返回
4.短信驗證碼復用
5.短信驗證碼繞過

以上是明面上能看到的按鈕所能做到的測試华蜒,再想想是不是網頁由html、css豁遭、JavaScript組成叭喜,好這時候想到js就有接下來的測試。

JS接口測試

1.敏感信息泄漏:身份證號碼蓖谢、用戶賬號密碼捂蕴、AccessKey&Scretkey
2.接口未授權:接口信息,參數(shù)信息
3.js文件調試:加解密函數(shù)調用

總結

以上的所有漏洞基本上都屬于邏輯漏洞闪幽,再加上owsaptop的漏洞和常見的框架漏洞啥辨,差不多就已經覆蓋百分之九十的測試。

如何修復

一盯腌、圖片驗證碼

  1. 驗證碼必須要在服務端生成添加雜點干擾項并足夠扭曲以圖片格式返回前端且服務端應第一優(yōu)先級先驗證驗證碼的存在性溉知、正確性、一次性羡铲,其次可對參數(shù)進行正則格式驗證瞳抓、之后對不能驗證參數(shù)進行過濾編碼末患、驗證用戶名和認證因子的匹配性、最后再觸發(fā)相關功能

二玫荣、登錄數(shù)據傳輸

  1. 采取 HTTPS 加密通道進行數(shù)據傳輸
  2. 采取有效的加密算法對敏感數(shù)據傳輸進行加密

三、手機和郵箱驗證碼

  1. 驗證碼要有一定的復雜度大诸,至少 6 位捅厂,驗證碼不能返回前端
  2. 基于客戶端 session 進行次數(shù)限制,制定合適的鎖定策略
  3. 進行敏感數(shù)據操作時對比賬號和綁定的手機郵箱是否匹配资柔,做多次驗證
    除此之外焙贷。

一個安全的認證機制的建設還應包含以下規(guī)則:

  1. 用戶提交敏感數(shù)據時,應把驗證碼和注冊 / 登錄信息在同一 http 請求中提交建邓,且服務端應優(yōu)先驗證驗證碼是否正確盈厘,最后再觸發(fā)相關功能
  2. 永遠不要相信用戶在數(shù)據交互點的輸入數(shù)據,面對用戶數(shù)據輸入官边,應做好相對應的參數(shù)過濾沸手。
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末外遇,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子契吉,更是在濱河造成了極大的恐慌跳仿,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,284評論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件捐晶,死亡現(xiàn)場離奇詭異菲语,居然都是意外死亡,警方通過查閱死者的電腦和手機惑灵,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,115評論 3 395
  • 文/潘曉璐 我一進店門山上,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人英支,你說我怎么就攤上這事佩憾。” “怎么了干花?”我有些...
    開封第一講書人閱讀 164,614評論 0 354
  • 文/不壞的土叔 我叫張陵妄帘,是天一觀的道長。 經常有香客問我池凄,道長抡驼,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,671評論 1 293
  • 正文 為了忘掉前任肿仑,我火速辦了婚禮致盟,結果婚禮上,老公的妹妹穿的比我還像新娘柏副。我一直安慰自己勾邦,他們只是感情好,可當我...
    茶點故事閱讀 67,699評論 6 392
  • 文/花漫 我一把揭開白布割择。 她就那樣靜靜地躺著眷篇,像睡著了一般。 火紅的嫁衣襯著肌膚如雪荔泳。 梳的紋絲不亂的頭發(fā)上蕉饼,一...
    開封第一講書人閱讀 51,562評論 1 305
  • 那天,我揣著相機與錄音玛歌,去河邊找鬼昧港。 笑死,一個胖子當著我的面吹牛支子,可吹牛的內容都是我干的创肥。 我是一名探鬼主播,決...
    沈念sama閱讀 40,309評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼叹侄!你這毒婦竟也來了巩搏?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 39,223評論 0 276
  • 序言:老撾萬榮一對情侶失蹤趾代,失蹤者是張志新(化名)和其女友劉穎贯底,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體撒强,經...
    沈念sama閱讀 45,668評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡禽捆,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,859評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了飘哨。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片胚想。...
    茶點故事閱讀 39,981評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖芽隆,靈堂內的尸體忽然破棺而出顿仇,到底是詐尸還是另有隱情,我是刑警寧澤摆马,帶...
    沈念sama閱讀 35,705評論 5 347
  • 正文 年R本政府宣布,位于F島的核電站鸿吆,受9級特大地震影響囤采,放射性物質發(fā)生泄漏。R本人自食惡果不足惜惩淳,卻給世界環(huán)境...
    茶點故事閱讀 41,310評論 3 330
  • 文/蒙蒙 一蕉毯、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧思犁,春花似錦代虾、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,904評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至学辱,卻和暖如春乘瓤,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背策泣。 一陣腳步聲響...
    開封第一講書人閱讀 33,023評論 1 270
  • 我被黑心中介騙來泰國打工衙傀, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人萨咕。 一個月前我還...
    沈念sama閱讀 48,146評論 3 370
  • 正文 我出身青樓统抬,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子聪建,可洞房花燭夜當晚...
    茶點故事閱讀 44,933評論 2 355

推薦閱讀更多精彩內容