证据怎样记录,报告才有复现价值



身份认证问题应通过测试账号和独立浏览器会话进行对照。检查登录失败处理、验证码策略、密码重置、会话失效、退出登录和多因素认证是否真正生效。发现会话异常时,只验证当前测试账号能否访问不应访问的测试资源,不读取其他用户的真实资料。



文件功能应优先使用纯文本、图片或业务方提供的无害样本,观察扩展名校验、内容识别、重命名、存储隔离和下载权限。敏感信息暴露应只截取必要字段,并对姓名、联系方式、令牌、密钥和内部地址进行遮盖。若页面已经暴露凭据,应先通知责任人进行吊销,再开展后续确认。



注入类问题应使用不会改变数据的验证输入,观察错误回显、响应差异和日志侧证据。禁止直接执行删除、更新、写文件、命令调用或大范围查询。对于可能影响生产的高危入口,应使用隔离环境、录制请求并💪让业务方共同确认测试窗口。



从公开资产到可验证入口的排查顺序



真正有价值的结果不是漏洞数量,而是目标方能否据此关闭暴露入口、修正服务端权限、轮换泄露凭据、补充监控并在复测中确认风险消失。对名称不明确的目标,先完成归属确认;对影响不明确的现象,先补充最小证据;对可能造成破坏的操作,先停止并取得新的书面授权,这三步能够让外网实战更接近真实防守需求,也能降低测试本身带来的业务风险。



举报/反馈