1. 程式人生 > >web安全/滲透測試--37--偽造請求

web安全/滲透測試--37--偽造請求

1、測試方法

通用的測試方法

1、審查專案文件,並使用探索性測試尋找可猜出的、可預見的或隱藏的功能欄位。

2、一旦發現功能欄位,嘗試嚮應用程式或系統中插入邏輯有效的資料,以允許使用者依據正常的業務邏輯工作流執行應用程式或作業系統。

具體的測試方法

1、使用攔截代理檢視HTTP POST/GET資訊,尋找一些以一個常量或容易被猜到的值遞增的跡象。

2、如果找到一些可以猜到的值,這個值可以被更改,那麼就可能獲得意想不到的可見性。

3、使用攔截代理檢視HTTP POST/GET資訊,尋找一些隱藏功能的跡象。

4、如果找到一些隱藏功能,嘗試猜測並改變這些隱藏功能的值,以獲得不同應用程式的響應或行為。