当前位置: 首页 > news >正文

Postman来做API安全测试:身份验证缺陷漏洞测试

Postman来做API安全测试:身份验证机制的缺陷通常会导致攻击者能够越权访问本不应访问的数据或功能。


1. 测试缺失或无效的身份验证
测试方法:直接访问需要认证的 API 端点,但不提供任何认证凭证(如不发送 Token、API Key 等)。

Postman 操作:
创建一个新的 GET 或 POST 请求,指向需要认证的端点(例如 /api/v1/users/me)。
删除 Headers 或 Auth 选项卡中的所有认证信息。
发送请求。

结果:如果 API 返回 200 OK 并显示了敏感数据,而不是 401 Unauthorized 或 403 Forbidden,则存在严重的安全漏洞。

2. 测试弱签名或可预测的令牌

测试方法:篡改 JWT(JSON Web Token)或其他令牌的 payload 部分,验证服务器是否正确地验证了签名。

Postman 操作:
正常登录获取一个 JWT Token。
访问 jwt.io,将 Token 解码。
修改 payload 中的数据(例如,将用户名 user 改为 admin,或将用户 ID user_id: 1001 改为 user_id: 1)。
将篡改后的 Token 复制回 Postman 的 Authorization 头(通常为 Bearer <篡改后的Token>)。
再次访问需要高权限的端点(例如 /api/v1/admin/users)。

结果:如果服务器接受了被篡改的 Token 并返回了管理员数据,说明其未验证签名,存在严重漏洞。

3. 测试令牌失效机制

测试方法:登出后,尝试继续使用旧的 Token 访问 API。

Postman 操作:
使用一个有效的 Token 访问 /api/logout 端点(或任何使令牌失效的端点)。
不改变 Postman 中的任何设置,立即再次使用同一个 Token 访问受保护的端点(如 /api/v1/users/me)。

结果:服务器应立即使该 Token 失效,并返回 401 Unauthorized。如果请求仍然成功,则存在漏洞。

4. 测试权限提升(垂直越权)

测试方法:使用低权限用户(如普通用户)的 Token,去访问高权限(如管理员)的 API 端点。

Postman 操作:
准备两个环境的 Collection:一个使用 UserA 的 Token,另一个使用 UserB(权限更低)的 Token。
使用 UserB 的 Token 去尝试执行 UserA 的操作,例如访问 DELETE /api/v1/users/{UserA'sID} 或 POST /api/v1/admin/create-user。

结果:服务器应始终返回 403 Forbidden。如果操作成功,则存在权限提升漏洞。

http://www.dtcms.com/a/342578.html

相关文章:

  • 药品追溯码(溯源码)采集系统(二):门诊发药后端
  • 【Linux系统】进程信号:信号的产生和保存
  • 使用EasyExcel 导出复杂的合并单元格
  • 第四届中国高校机器人实验教学创新大赛团队参赛总结
  • selenium一些进阶方法如何使用
  • 大模型0基础开发入门与实践:第11章 进阶:LangChain与外部工具调用
  • 打破传统课程模式,IP变现的创新玩法 | 创客匠人
  • 从零开始学 Selenium:浏览器驱动、元素定位与实战技巧
  • 微服务:现代软件架构的主流范式
  • Linux mmap内存映射
  • 集中式负载均衡 vs. 分布式负载均衡
  • 【赵渝强老师】Redis Cluster分布式集群
  • #千问海报大赛
  • 订单簿动力学与深度学习模型的融合大单识别与短期市场价格波动预测
  • Java多线程编程基础篇
  • 多级缓存一致性矩阵:ABP vNext 下的旁路 / 写穿 / 写回组合实战
  • Qt的moveToThread使用
  • SQL-leetcode—3451. 查找无效的 IP 地址
  • centos常用命令
  • Visual Studio Code (VS Code) 工作区配置文件的作用
  • CentOS7安装部署NexusRepository
  • 【Spring Cloud 微服务】2.守护神网关Gateway
  • 告别人工建模:AI 自动化 ETL 工具对比,数据 pipeline 搭建时间缩短 60% 的实践
  • 洛谷 P2656 采蘑菇-普及+/提高
  • k 均值聚类算法总结
  • 从入门到精通:Java设计模式——单例模式
  • 8.21IPSEC安全基础后篇,IKE工作过程
  • 【TWT】
  • 常德二院信创转型实战:全栈国产化提升医疗效率与安全
  • 嵌入式linux设备升级和sm32升级对比