遇到登录框怎么测:弱口令、爆破、SQL注入、验证码、忘记密码、注册/越权、SSO等思路清单。
写在前面:合法学习边界
本文思路只用于授权测试。对真实系统爆破、撞库可能触犯法律。
一、登录框是什么
登录框是 Web 渗透最常见的入口,也是最容易出问题的地方。拿到一个登录窗口,按下面的清单过一遍。
二、思路清单
1. 弱口令与默认口令
1
2
3
| admin/admin、admin/123456、root/root
后台常见默认口令字典
根据系统类型试默认口令(如旧设备、CMS)
|
2. 暴力破解
1
2
3
4
| 账号锁定策略是否有效
抓包看是否有验证码/限速
用 Burp Intruder / hydra 爆破
注意:先确认有无频率限制,别打挂业务
|
3. SQL 注入
1
2
3
| 用户名处尝试 ' or 1=1、admin'--
万能密码、报错注入
测试是否拼接 SQL(很多老系统)
|
4. 验证码逻辑
1
2
3
4
| 验证码是否绑定会话/手机
是否可重放、不过期
是否只在前端校验
图形验证码能否识别(OCR/降级)
|
5. 忘记密码 / 找回逻辑
1
2
3
4
| 能否爆破验证码/Token
能否改返回包/参数(如 id 越权改密)
找回链接是否可预测
短信验证码是否可重放
|
6. 注册与越权
1
2
3
| 注册接口是否可越权(给自己提权/改角色)
注册后能否访问管理功能
批量注册/枚举用户
|
7. 测试账号与接口泄露
1
2
3
| 源码/注释里的测试账号
JS 里的隐藏登录接口
接口未授权(绕过登录直接调业务接口)
|
8. SSO / 第三方登录
1
2
3
| OAuth 回调校验(state/redirect_uri)
JWT 伪造/算法混淆
会话固定
|
三、优先级
1
2
3
4
| 先试弱口令/默认口令(成本最低、命中率高)
再看验证码与爆破
然后 SQL 注入、忘记密码逻辑
最后 SSO/JWT
|
四、小结
登录框的测试核心是“先低成本试探(弱口令/默认口令),再看认证逻辑(验证码/找回密码),最后查授权(越权/SSO)”。把清单过一遍,多数登录框的问题都逃不掉。