网络安全学习篇51_第四阶段_业务安全
发布日期:2021-05-07 20:39:11 浏览次数:27 分类:原创文章

本文共 371 字,大约阅读时间需要 1 分钟。

上一篇博客:


目录

业务安全

  • 概述
  • 黑客攻击的目标
  • 业务安全测试流程
  • 业务逻辑安全
  • 业务数据安全

开始


一、业务安全

1.1 概述

在这里插入图片描述
业务的逻辑漏洞

  • 登录验证的绕过
  • 交易中的数据篡改
  • 接口的恶意调用

1.2黑客攻击的目标

在这里插入图片描述

1.3业务安全测试流程

在这里插入图片描述
在这里插入图片描述
应用登录功能实现流程

在这里插入图片描述

业务风险点识别

在这里插入图片描述

  • 访问控制缺失
    用户权限过大
  • 失效的身份验证
    验证码绕过、暴力破解、SQL注入等
  • 应用接口未授权访问
    接口放在互联网上,没有设置密码,可以直接调用

在这里插入图片描述
在这里插入图片描述

业务数据安全

之前的一分钱抓包、改包购物漏洞

  • 商品支付金额的篡改
    在这里插入图片描述

  • 前端JSS限制绕过验证
    在这里插入图片描述

  • 请求重放测试
    一次购买,多次收货
    在这里插入图片描述

  • 业务上限测试
    在这里插入图片描述

  • 商品订购数量的修改
    在这里插入图片描述

密码安全找回

  • 验证码客户端回显测试

  • 验证码暴力破解
    在这里插入图片描述

  • Response状态值修改测试
    在这里插入图片描述

  • session覆盖
    在这里插入图片描述

  • 弱Token设计缺陷测试
    在这里插入图片描述


参考:B站千峰

上一篇:网络安全学习篇52_第四阶段_提权、MSF
下一篇:网络安全学习篇50_第四阶段_SSRF

发表评论

最新留言

路过,博主的博客真漂亮。。
[***.116.15.85]2025年04月14日 15时31分48秒