news 2026/6/25 12:22:15

如何从一名小白成为网安大神(第二十六天)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
如何从一名小白成为网安大神(第二十六天)

学习逻辑漏洞

(一)Web 安全业务逻辑漏洞(网安重点,渗透必考)

核心定义

代码语法无报错、无注入 XSS 等基础漏洞,但业务流程设计逻辑缺陷,可越权、篡改金额、无限薅羊毛、绕过校验。

1. 越权漏洞(最高频)

水平越权

同权限用户访问他人数据场景:订单接口/order?uid=1001,修改 uid=1002 查看别人订单。修复:后端校验当前登录用户 ID,不从前端直接取值。

垂直越权

低权限账号操作管理员功能场景:普通用户抓包访问/admin/userlist直接查看后台。修复:接口统一鉴权角色权限。

2. 支付逻辑漏洞(高危,可薅钱)

  1. 金额前端可控下单时 price=99 抓包改成 0.01,支付低价买高价商品。修复:金额、商品单价后端写死校验,拒绝前端传价。
  2. 重复支付 / 重复下单无订单状态锁,刷新页面多次扣款、多发货。
  3. 优惠券叠加逻辑缺陷满减券 + 无门槛券无互斥限制,抵扣后金额为负数,平台倒贴。
  4. 退款逻辑漏洞收货后全额退款,商品不用退回;多次提交退款申请重复到账。

3. 验证码 / 短信逻辑漏洞

  1. 验证码不校验有效期、可重复使用
  2. 验证码返回前端明文(响应包直接看到 code:888888)
  3. 无频率限制:无限刷短信轰炸他人手机号
  4. 绕过验证码:提交参数code=null/ 删除 code 参数直接登录

4. 密码找回逻辑漏洞

  1. 用户 ID 可控,遍历他人手机号重置任意账号密码;
  2. 找回凭证(token)无时效、无绑定设备;
  3. 仅校验手机号,不校验实名 / 身份证。

5. 注册逻辑漏洞

  1. 手机号可重复注册,无限注册小号薅新人福利;
  2. 身份证、实名信息前端校验,后端不二次核验。

6. 上传逻辑漏洞(逻辑绕过)

前端限制 jpg/png,抓包修改后缀、修改 Content-Type 绕过上传木马。

7. 订单 / 活动薅羊毛类逻辑

  1. 活动无用户参与次数限制,无限刷奖励;
  2. 客户端控制抽奖概率,抓包修改 100% 中奖;
  3. 分享活动仅前端记录分享次数,抓包改 count=999 直接领奖。

8. 会话逻辑漏洞

  1. Session 未绑定 IP、设备,劫持 cookie 即可登录;
  2. 修改密码后旧 session 不失效,老 cookie 仍能访问账号。

9. 接口重放漏洞

无请求唯一标识(nonce、timestamp 签名),抓包重复发包重复生效:重复下单、重复提现。

10. 业务绕过

例:

  • 购买会员需要支付,抓包修改订单状态status=paid直接开通;
  • 视频付费观看,前端校验 is_vip=0,抓包改为 1 解锁全部视频。

(二)学习路线

阶段 1:基础逻辑思维

  1. 熟记上面 12 种基础逻辑谬误;
  2. 练习:刷辩论、短视频评论,找出对方逻辑漏洞;
  3. 读物:《简单的逻辑学》入门。

阶段 2:Web 业务逻辑漏洞

  1. 前置基础:HTTP 抓包(Burp Suite)、前后端交互流程;
  2. 逐个吃透每类漏洞原理 + 复现场景;
  3. 本地靶场练习:
    • WebGoat(内置逻辑漏洞关卡)
    • DVWA、Pic 靶场、自建简易商城测试支付逻辑
  4. 实战思路:抓包后修改所有前端可控参数:id、price、count、status、code、is_vip,观察后端是否拦截。

阶段 3:漏洞挖掘实战技巧

通用测试流程:

  1. 注册、登录 → 测试越权(修改 ID 类参数)
  2. 短信 / 验证码页面 → 测试复用、爆破、明文泄露
  3. 支付、订单、优惠券 → 修改金额、叠加规则、重复提交
  4. 活动、抽奖、新人福利 → 次数限制绕过
  5. 找回密码、实名 → 遍历用户、绕过校验
  6. 所有接口重复发包测试重放漏洞

阶段 4:漏洞修复方案

通用修复原则:

  1. 所有核心数据后端校验,不信任前端任何输入
  2. 关键操作增加签名、时间戳、随机防重放参数
  3. 统一权限中间件,每个接口强制鉴权用户身份 + 角色
  4. 验证码设置 5 分钟有效期、单账号每日上限、单次失效
  5. 业务状态流转加锁(订单:未支付→已支付→已发货单向流转,不可逆向篡改)
  6. 敏感操作(退款、改密)二次验证短信 / 人脸
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/25 12:16:27

逛宽窄想觅好茶?这家28年老店值得一看

宽窄巷子旁,寻访一家28年的本土茶肆在成都宽窄巷子景区附近选购茶叶,市场选择众多但质量参差不齐。对于寻求高性价比、希望了解四川本土茶文化且重视试喝体验的消费者而言,避开 tourist trap(游客陷阱)并找到一家信誉良…

作者头像 李华
网站建设 2026/6/25 12:13:39

ResponseStage 设计笔记:回答落盘与后台整理

echo-agent 前身为 2025 年 11 月启动的个人助理项目 fubot,最初面向长期陪伴型个人智能体,围绕认知记忆、上下文延续、用户偏好沉淀、任务闭环与持续自我优化展开。随着真实场景迭代,项目逐步形成多入口接入、统一事件模型、消息总线、Agent…

作者头像 李华
网站建设 2026/6/25 12:13:06

Triton模型服务实战:生产级AI推理的工程化落地

1. 项目概述:当模型走出Jupyter,真正开始呼吸真实世界空气“From Notebook to Production: Running ML in the Real World (Part 4)”——这个标题本身就像一句暗号,专为那些在Jupyter里调通了模型、画出了漂亮ROC曲线、却在部署时被现实迎面…

作者头像 李华
网站建设 2026/6/25 12:11:03

AI工程师实战简报:H100交付、模型量化与推理优化全链路指南

1. 项目概述:一份真正“能用”的AI领域信息简报,到底长什么样?你有没有过这种体验:每天打开邮箱,看到十几封标着“AI Weekly”“GenAI Digest”“Future of AI”的 newsletter,点开三秒就关掉?不…

作者头像 李华
网站建设 2026/6/25 12:09:53

我终于搞明白了:为什么 Agent 总会跑着跑着就废掉

假设你要构建一个 AI 编程助手,任务是从零开发一款完整的移动应用,周期整整一周。 听起来很合理,但问题立刻浮现: 现有大模型都受限于有限的上下文窗口。 你该怎么处理? 大多数人的第一反应要么是在 prompt 里塞更多内…

作者头像 李华