首页 > 其他分享 >api渗透测试

api渗透测试

时间:2022-11-21 21:13:40浏览次数:48  
标签:渗透 端口 枚举 api 文档 测试 识别

总体分为两个大块,信息收集和渗透测试两部分,大概整理了400个测试点     #转载大佬的文章

信息收集

一.识别架构

1.架构识别

 

 

 2.文档

 

 

 

 

二.检查文档接口情况

1.自动化测试

 

 

 2.人工测试

 

 

 

三.搜索API接口

1.流量分析

 

 

 

 

2.安卓应用

 

 

 

3.历史镜像记录

 

 

 

4.路径

 

 

 5.Key/token识别

 

 

 6.dork

 

 

 

7.更多搜索

 

 

 8.api目录

 

 

 四.枚举

1.端口

 

 

 

2.工具

 

 

 

五.支持的content type类型

 

 

 

 

渗透测试部分

一.权限测试

1.端口id测试

 

 

 

2.测试回包

 

 

 

 

3.工具

 

 

 

 

二.身份验证测试

1.测试

 

 

 2.JWT

 

 

 

 

 

 3.Oauth

 

 

 

 三.过度的数据公开

 

 

 

四.压力测试

 

 

 五.测试功能函数

 

 

 

六.大量赋值

1.枚举对象属性

 

 

 

2.制造request的payloads

 

 

 

七.安全配置错误

 

 

 

八.注入

 

 

 

九.不当资产管理

 

 

 

 

 

信息收集

一.识别架构

1.架构识别

图片

2.文档

图片

二.检查文档接口情况

    1. 自动化测试

       

       

      图片

           

  1. 人工测试

     

图片

三.搜索API接口

  1. 流量分析

图片

  1. 安卓应用

    图片

     

  2. 历史镜像记录

    图片

     

  3. 路径

    图片

     

  4. Key/token识别

    图片

     

  5. dork

    图片

     

  6. 更多搜索

    图片

     

  7. api目录

    图片

     

四.枚举

  1. 端口

     

    图片

  2. 工具

     

    图片

     

五.支持的content type类型

图片

 

渗透测试部分

一.权限测试

1.端口id测试

图片

2.测试回包

图片

3.工具

图片

二.身份验证测试

  1. 测试

    图片

  2. JWT

    图片

    图片

  3. Oauth

     

    图片

     

三.过度的数据公开

图片

四.压力测试

图片

五.测试功能函数

图片

六.大量赋值

1.枚举对象属性

图片

2.制造request的payloads

图片

七.安全配置错误

图片

八.注入

图片

九.不当资产管理

图片

标签:渗透,端口,枚举,api,文档,测试,识别
From: https://www.cnblogs.com/cowpokee/p/16913214.html

相关文章

  • Apifox:成熟的测试工具要学会自己写接口文档
    好家伙, 在开发过程中,我们总是避免不了进行接口的测试,而相比手动敲测试代码,使用测试工具进行测试更为便捷,高效 今天发现了一个非常好用的接口测试工具Apifox相比于P......
  • DTOJ 2022-11-21 测试 题解
    测试成果非常寄35+56+0+8=99基本上把能犯的错误都犯了T1记得dp数组初始化\(-\infty\)!!!!T2记得认真暴搜,不要乱记录访问状态T3记得把调试删掉!!!!!T4记得开longlong......
  • 渗透测试实用手册
    1. SQL注入漏洞漏洞名称SQL注入漏洞漏洞地址 漏洞等级高危漏洞描述SQL注入是开发者对用户输入的参数过滤不严格,通过把SQL命令插入到Web......
  • Java 反射测试
    importjava.lang.reflect.InvocationTargetException;importjava.lang.reflect.Method;/***Java反射测试**@authorAdministrator**/publicclassR......
  • 1.企业微信微盘文件通过API接口下载,2.PHP将文件流生成Excel文件
    1、企业微信微盘文件通过API接口下载,//微盘接口需要的值$data['userid']='';//操作者userid$data['fileid']='';//文件fileid$data_json......
  • 1688商品详情API接口,1688商品详情API接口接入说明
    为了进行此平台API的调用,首先我们需要做下面几件事情。1、获取一个KEY。2、参考API文档里的接入方式和示例。3、查看测试工具是否有需要的接口,响应实例的返回字段是否符合......
  • 内网渗透神器CobaltStrike之会话管理(五)
    CS之间派生会话将CS1管理的会话派生至CS2中,简单来说就是将CS1服务器的肉鸡送给CS2服务器准备环境主机描述Kali(192.168.47.134)CSTeamServer1Kali2(19......
  • 5个测试Vue.js程序的有用工具和库
    原文| https://blog.bitsrc.io/5-useful-tools-and-libraries-for-testing-vuejs-applications-13166f930da8作者|NethmiWijesinghe在过去的几年中,vue.js已成为最受欢......
  • 博文发布到首页测试
    HTML代码:<divid="header">header</div><divid="sidebarWrap"><divid="sidebar">Sidebar</div></div><divid="main">Main</div><divid="footer">foot......
  • 渗透测试基础知识
    域名:1.什么是域名2.域名在哪里注册? 万网,阿里云3.什么是二级域名多级域名?顶级域名(一级域名):分为三类: 国家顶级域名  (例如 中国.cn 美国.us)、地区顶级域名......