news 2026/4/12 1:59:26

找出安全漏洞:了解横向越权测试

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
找出安全漏洞:了解横向越权测试

什么是横向越权?

  • 横向越权:横向越权指的是攻击者尝试访问与他拥有相同权限的用户的资源;

  • 纵向越权:纵向越权指的是一个低级别攻击者尝试访问高级别用户的资源。

例:用户A无法访问到北京区域的用户详情,用户A没有重置北京区域用户密码的权限。

但是通过获取到重置密码的接口url和对应用户的userid,用他的token执行重置密码的接口。重置成功!

出现原因是什么?

问题出现根本原因是:Java后端没有对相应的接口做相应的防止横向越权措施。

怎么找出问题的接口?

测试过程:

1、与产品沟通,整理出所有用户权限相关的重要接口;

2、使用带有修改权限的A用户的token跑一遍;

3、使用未带有权限的B用户的token跑一遍。

具体操作如下(使用JMeter):

1、新建一个HTTP信息头管理器,将请求头必须变量写入(token);

2、将整理的所有重要接口分别新建http请求并写入;

3、使用带有权限的token跑所有接口,全部可以执行;

4、使用未带有权限的token跑所有接口,全部不可以执行;

5、找到有横向越权问题的接口,整理并反馈给开发。

身为一个测试人员,在新需求有新增接口的情况下,思考的不仅是新增功能的实现,还有接口性能和安全,如果提前测试,就可以减少更多线上问题反馈。

例:新增一个删除资产功能。

  • 功能:能正常删除、批量删除,数据库,存储对应资产均被删除。

  • 性能:批量100,200,300等梯度删除。

  • 安全:使用一个账号的token执行删除另一个账号的资产是否成功。

出现问题:使用一个账号的token执行删除另一个账号的资产成功。

解决方法,前端在执行删除操作时传入userid,后端通过token和userid作比对。

感谢每一个认真阅读我文章的人,礼尚往来总是要有的,虽然不是什么很值钱的东西,如果你用得到的话可以直接拿走:

这些资料,对于【软件测试】的朋友来说应该是最全面最完整的备战仓库,这个仓库也陪伴上万个测试工程师们走过最艰难的路程,希望也能帮助到你!有需要的小伙伴可以点击下方小卡片领取

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/3 3:33:56

Sambert-HifiGan+语音识别双模型协作:打造更智能的语音交互系统

Sambert-HifiGan语音识别双模型协作:打造更智能的语音交互系统 引言:从单向合成到双向理解的语音进化 随着人机交互需求的不断升级,传统的单向语音合成(TTS)已难以满足现代智能系统的体验要求。用户不再满足于“机器…

作者头像 李华
网站建设 2026/3/28 21:21:47

模型解释性探索:LLaMA Factory微调可视化分析工具

模型解释性探索:LLaMA Factory微调可视化分析工具实战指南 作为一名AI伦理研究员,你是否遇到过这样的困惑:明明对模型进行了微调,却难以直观理解微调前后模型行为的具体变化?LLaMA Factory微调可视化分析工具正是为解决…

作者头像 李华
网站建设 2026/3/28 15:47:01

Llama Factory隐藏功能:如何用现有数据快速创建适配数据集

Llama Factory隐藏功能:如何用现有数据快速创建适配数据集 如果你所在的企业IT部门收集了大量客服日志,想要用于大模型微调却苦于缺乏专业的数据清洗和格式化工具,这篇文章将为你揭示Llama Factory的一个实用隐藏功能——快速创建适配数据集…

作者头像 李华
网站建设 2026/4/8 17:07:11

Sambert-HifiGan性能调优:降低延迟提升吞吐量的秘诀

Sambert-HifiGan性能调优:降低延迟提升吞吐量的秘诀 引言:中文多情感语音合成的工程挑战 随着AIGC在内容生成、智能客服、虚拟人等场景的广泛应用,高质量中文多情感语音合成(TTS) 成为关键能力之一。基于ModelScope平台…

作者头像 李华
网站建设 2026/4/1 13:15:14

AMAT 0100-01587 板

AMAT 0100-01587 板的信息AMAT 0100-01587 板是 Applied Materials(应用材料公司)生产的半导体设备零部件,通常用于其设备系统中的控制或电源模块。以下是一些相关信息和可能的解决方案:功能与用途该板卡可能用于半导体制造设备中…

作者头像 李华
网站建设 2026/4/10 20:08:16

Sambert-HifiGan极限挑战:能否完美合成10分钟长文本?

Sambert-HifiGan极限挑战:能否完美合成10分钟长文本? 引言:中文多情感语音合成的现实需求 在智能客服、有声书生成、虚拟主播等应用场景中,长文本语音合成(Long-form TTS) 正成为衡量TTS系统成熟度的关键…

作者头像 李华