从渗透工具到访问控制设计——攻击方和防守方各看一遍。
一、工具
Frida
Frida 是动态插桩工具,用 JavaScript 在运行中的进程里观察函数调用、打印参数和替换返回值。它支持 Android、iOS、桌面端,常被研发用于调试自家应用的 JNI 边界、定位崩溃栈,以及验证加固是否生效。
合法使用应限定在自己拥有的构建与测试设备上。工程上更稳妥的替代是官方 Profiler、strict mode 与单元测试;Frida 适合临时验证,不该成为发布流水线的依赖。脚本要短、可回放,避免把密钥或生产数据打到控制台。遇到反调试时优先修自己的构建配置,而不是对抗系统完整性。任何对第三方应用的插桩都需要明确授权。
Burp Suite
Burp Suite 是常见的 Web 应用安全测试平台,核心是代理栏截获浏览器与服务端之间的 HTTP 流量。Repeater 用于手动重放请求,Intruder 做参数空间探测,Scanner 负责被动漏洞扫描,Logger 则保留审计轨迹。
在合法授权的测试环境里,它适合用来验证自己系统的认证与会话边界:Cookie 是否 HttpOnly、重放是否有 CSRF 令牌、接口是否校验身份而不仅依赖隐藏 URL。项目组更常用它做回归测试与接口差异对比,而不是一次性的黑盒扫描。使用前应限定目标范围、下调并发线程,并严禁对未授权系统发起请求。
漏洞扫描
漏洞扫描是在授权范围内,用自动化工具检查系统是否存在已知弱点:过期组件、错误配置、弱加密和未打补丁的服务。它属于安全运营的例行工作,用来缩小暴露面,而不是替代渗透测试或代码审计。
扫描前必须有书面范围、时间窗口和紧急联系人,避开核心交易高峰。结果要按可利用性和资产重要性分诊,修复后复扫。误报需要基线豁免并定期回顾。凭据扫描与无认证扫描结论不同,不能混为一谈。工具升级后规则会变严,历史“通过”不代表永远安全。严禁对未授权目标发起扫描。
渗透测试
渗透测试是在书面授权下,模拟真实威胁来检验防护是否有效。它强调范围、规则和时间窗口,产出是可复现的风险说明与修复建议,而不是一份攻击教程。测试前后都要有沟通渠道,避免误伤业务。
流程通常包括立项、信息收集、漏洞验证、权限影响评估和报告。验证应点到为止,证明问题存在即可,禁止破坏数据和扩散。发现高危项要按约定立即通报。报告里写清影响资产、复现条件和修复优先级。测试不能替代日常补丁与代码审查。任何未授权的尝试都不属于渗透测试。
二、传输安全
https 实现原理
(1)客户使用 https 的 URL 访问 Web 服务器,要求与 Web 服务器建立 SSL 连接。
(2)Web 服务器收到客户端请求后,会将网站的证书信息(证书中包含公钥)传送一份给
客户端。
(3)客户端的浏览器与 Web 服务器开始协商 SSL 连接的安全等级,也就是信息加密的等
级。
(4)客户端的浏览器根据双方同意的安全等级,建立会话密钥,然后利用网站的公钥将会
话密钥加密,并传送给网站。
(5)Web 服务器利用自己的私钥解密出会话密钥。
(6)Web 服务器利用会话密钥加密与客户端之间的通信。
Http https 区别
1、https 协议需要到 ca 申请证书,一般免费证书较少,因而需要一定费用。
2、http 是超文本传输协议,信息是明文传输,https 则是具有安全性的 ssl 加密传输协议。
3、http 和 https 使用的是完全不同的连接方式,用的端口也不一样,前者是 80,后者是 443。
4、http 的连接很简单,是无状态的;HTTPS 协议是由 SSL+HTTP 协议构建的可进行加密
传输、身份认证的网络协议,比 http 协议安全。
三、访问控制
什么是横向越权?
横向越权指用户已登录,却能访问与自己同级的其他用户资源。典型原因是接口只校验“已登录”,没有校验“该资源属于当前用户”。例如只把订单号放在 URL 里,服务端未比对属主。
防御上应在每条读写真接口核对资源归属或租户,而不是依赖前端隐藏按钮。ID 使用不可猜测的标识可以降低误撞,但不能代替授权。测试时用两个真实测试账号交叉访问自己的对象,看是否被拒绝。审计日志要记下主体与客体,便于事后追溯。纵向越权是普通用户打到管理员接口,两者都要在服务端统一鉴权中间件里处理。
权限设计范式
权限设计默认拒绝、显式允许。ACL 把主体直接绑资源;RBAC 用角色聚合权限,适合组织架构;ABAC 用属性(部门、时间、设备)做策略;ReBAC 看关系(拥有者、协作)。IAM 是身份与权限的运维面。
中后台常 RBAC + 数据范围(本部门/全部)。细粒度接口用 ABAC 补丁。混合时角色管菜单,策略管行级。IBAC 按身份标识硬编码,只适合极小系统。
落地要审计、权限缓存失效与超级管理员逃生通道。不要把权限码写死在前端。变更走审批。测试覆盖越权与垂直越权两条路径。
ZDR Zero Data Retention
Zero Data Retention 指服务提供方承诺不把客户内容用于训练、也不在会话结束后持久保存。常见于云模型和 API 供应商的企业合同,用来降低泄露与合规风险。
口头承诺不够,要看日志、缓存、崩溃转储和人工审核通道是否真的关闭。部分 ZDR 只覆盖提示与补全,账单元数据、滥用检测样本仍可能短期留存。合同应写清保留时长和审计权。
应用侧仍要自己做脱敏和最小化上传。供应商 ZDR 不能替代你对用户数据的分类分级。密钥轮换和区域驻留往往要一起谈。
安全工具与访问控制速查:渗透、抓包、越权与权限设计
https://lautung.com/archives/security-tools-access-control
评论