当前位置: 首页 > news >正文

重庆建设安全员信息网站临沂做过网站的公司

重庆建设安全员信息网站,临沂做过网站的公司,商城网站管理系统,wordpress注册数学验证最近公司被人大量爬取数据#xff0c;查了一下发现#xff0c;用户主页接口#xff0c;没有加用户登录校验#xff0c;返回了用户的敏感信息有手机号和邮箱#xff0c;其实这个接口是用不到这些信息的。再加上用户id是自增长的#xff0c;所以很容易被别人爬取。 既然这…最近公司被人大量爬取数据查了一下发现用户主页接口没有加用户登录校验返回了用户的敏感信息有手机号和邮箱其实这个接口是用不到这些信息的。再加上用户id是自增长的所以很容易被别人爬取。 既然这个接口返回的敏感信息是不必要的所以第一步隐藏接口返回敏感信息。由开发完成。 反过来看测试人员除了测试确保被暴露的接口修改返回信息没有影响业务功能后还能做什么呢这个时候接口自动化的重要性就体现了。 写了一个遍历的方法遍历项目里所有的接口返回是否包含敏感信息如果有返回敏感信息则返回接口URIbody及敏感字段名方便判断是否必要调整。 def get_all_keys(uri,body,json_obj):keys_set set()def extract_keys(obj):if isinstance(obj, dict):keys_set.update(obj.keys())for value in obj.values():extract_keys(value)elif isinstance(obj, list):for item in obj:extract_keys(item)extract_keys(json_obj)strArr {idCard, IDCard, idNo, mobile, phone, tel, email, cardNumber}common_elements set(keys_set) set(eval(strArr))if len(common_elements)!0:return uri,body,list(common_elements) 之后在每个接口脚本调用这个方法即可。最后在接口测试报告里找一下出错的接口就可以直观的发现哪些接口存在安全隐患。如下面的测试报告可以看到fail的用例因为这个接口返回了mobile和email两个敏感信息。
http://www.hkea.cn/news/14281590/

相关文章:

  • 正规网站开发公司山东网站建设企业公司
  • 如何自建外贸网站中山精品网站建设讯息
  • 始兴建设局网站河南郑州网站建设公司
  • 快手等视频网站做推广安卓版wordpress
  • 杭州专业制作网站中国建设网站培训通知
  • 个人网站设计案例小程序开发平台官网
  • 公司网站重新备案wordpress发布网站
  • 做坑人网站二维码做网站需要多大的显存
  • 天水 网站建设 招聘一个公司可以做两个网站么
  • 微官网和微网站网站开发需要多钱
  • 网站建设 合肥深圳广告设计公司网站
  • 网站怎么做需要花钱吗濮阳开公司怎么找客户
  • 专门 做鞋子团购的网站广东网站建设科技
  • 旅游网站建设与翻译网站软件应用大全
  • 智慧团建官网pc端佛山做网站优化公司
  • 简述网站建设及维护全过程郑州app开发
  • 建设企业网站官网u盾东莞品牌网站设计公司
  • 网站网页设计在哪找微商城网站建设渠道
  • 海外建站平台wordpress 分享到微信二维码
  • 游戏网站怎么建设网站建设合同解除函
  • 广告型网站怎么用phpcmf做网站
  • wordpress主题空白安徽网站优化
  • 让别人做的网站不给源代码h5工具
  • 网站用什么语言做湖南常德师范学校
  • 网站建设(信奈辉煌电商)凡客优品家居官方网站
  • 焦作网站seo中国做网站最大的公司
  • 网站公司简介模板免费下载成都互联网制作
  • 先锋设计网站什么是网站静态页面
  • 外贸推广建站公司微网站建设最新报价
  • 济南想做网站淘宝付费推广