下次测试登录场景,按这个来

admin 2023年10月9日18:02:11评论40 views字数 437阅读1分27秒阅读模式
下次测试登录场景,按这个来

下次测试登录场景,按这个来

习惯了相处,就越害怕分开;习惯了相处,就越害怕亲密。习惯真的太可怕了。——孟云 《前任四》

src tips

关于登录场景的一些src测试点,这里没有涵盖重置密码,用户注册,会在后续的场景里面出。

其实下面的tips,有些也是比较笼统的,比如js信息泄露信息泄露了什么,账号密码,备份文件,解密的key,云服务的sercret,key。

在测试的时候,我们要想着怎么有危害,我们就怎么来。

登录场景测试tips
1
用户名密码可枚举
验证码可绕过
验证码复用
验证码可识别
账号密码为加密参数
客户端验证绕过
万能验证码验证码
可爆破验证码
未作绑定验证码
回显
跳过验证步骤
会话固定
注销功能有效性
url重定向
弱口令爆破
数据包信息泄露
明文传输
js信息泄露
源码泄露
后台地址泄露
未授权访问
万能密码
XXE漏洞
sql注入漏洞
命令执行漏洞oauth2身份验证漏洞
XSS漏洞
点击劫持漏洞
空口令
换请求方式导致的登录绕过漏洞
通用框架,nday

欢迎关注虚拟尽头!!!

下次测试登录场景,按这个来

原文始发于微信公众号(虚拟尽头):下次测试登录场景,按这个来

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月9日18:02:11
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   下次测试登录场景,按这个来https://cn-sec.com/archives/2096567.html

发表评论

匿名网友 填写信息