上一篇博客:网络安全学习篇50_第四阶段_SSRF


目录

业务安全

  • 概述
  • 黑客攻击的目标
  • 业务安全测试流程
  • 业务逻辑安全
  • 业务数据安全

开始


一、业务安全

1.1 概述

网络安全学习篇51_第四阶段_业务安全
业务的逻辑漏洞

  • 登录验证的绕过
  • 交易中的数据篡改
  • 接口的恶意调用

1.2黑客攻击的目标

网络安全学习篇51_第四阶段_业务安全

1.3业务安全测试流程

网络安全学习篇51_第四阶段_业务安全
网络安全学习篇51_第四阶段_业务安全
应用登录功能实现流程

网络安全学习篇51_第四阶段_业务安全

业务风险点识别

网络安全学习篇51_第四阶段_业务安全

  • 访问控制缺失
    用户权限过大
  • 失效的身份验证
    验证码绕过、暴力**、SQL注入等
  • 应用接口未授权访问
    接口放在互联网上,没有设置密码,可以直接调用

网络安全学习篇51_第四阶段_业务安全
网络安全学习篇51_第四阶段_业务安全

业务数据安全

之前的一分钱抓包、改包购物漏洞

  • 商品支付金额的篡改
    网络安全学习篇51_第四阶段_业务安全

  • 前端JSS限制绕过验证
    网络安全学习篇51_第四阶段_业务安全

  • 请求重放测试
    一次购买,多次收货
    网络安全学习篇51_第四阶段_业务安全

  • 业务上限测试
    网络安全学习篇51_第四阶段_业务安全

  • 商品订购数量的修改
    网络安全学习篇51_第四阶段_业务安全

密码安全找回

  • 验证码客户端回显测试

  • 验证码暴力**
    网络安全学习篇51_第四阶段_业务安全

  • Response状态值修改测试
    网络安全学习篇51_第四阶段_业务安全

  • session覆盖
    网络安全学习篇51_第四阶段_业务安全

  • 弱Token设计缺陷测试
    网络安全学习篇51_第四阶段_业务安全


参考:B站千峰

相关文章:

  • 2022-01-14
  • 2021-12-09
  • 2022-01-18
  • 2021-05-30
  • 2021-07-05
  • 2021-06-18
  • 2022-02-24
  • 2021-08-08
猜你喜欢
  • 2021-09-11
  • 2021-11-10
  • 2021-12-23
  • 2021-12-14
  • 2022-03-04
  • 2021-05-02
  • 2022-01-19
相关资源
相似解决方案