0Pricing
Cyber Security Academy · 课时

身份验证与会话测试

测试登录暴力破解、会话固定、JWT 弱点和不安全的“记住我”令牌。

身份验证与会话测试 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

身份验证测试范围

身份验证测试涵盖:登录暴力破解、凭据填充、会话管理弱点、JWT 漏洞、不安全的记住我令牌以及密码重置缺陷。这些问题通常会导致完整的账户接管。

用户名枚举

无效用户名和无效密码显示不同的错误消息时,就会泄露有效用户名。请查看响应时间差异、消息文本、HTTP 状态码和重定向 URL。

# Test login with:
# Valid user, wrong pass → "Incorrect password"
# Invalid user → "User not found"
# This confirms valid usernames!

# Time-based: longer response for valid users
# (bcrypt hash computed only for valid users)

使用 Burp Intruder 暴力破解登录

使用 Intruder 配合 Sniper 或 Pitchfork 攻击来暴力破解登录。将密码字段标记为载荷位置,加载字典,然后根据状态码或长度差异筛选响应。

# In Burp Intruder:
# 1. Send login request to Intruder
# 2. Mark: username=admin&password=§PASS§
# 3. Attack type: Sniper
# 4. Payload: passwords.txt from SecLists
# 5. Filter: 302 redirects = success

凭据填充

凭据填充会使用从泄露数据库(Have I Been Pwned)中获得的用户名和密码组合,去尝试新的目标。由于用户会在不同服务中重复使用密码,因此这种方法很有效。

# Tools:
# Hydra for HTTP login forms
hydra -L users.txt -P passwords.txt \
  192.168.1.100 http-post-form \
  "/login:user=^USER^&pass=^PASS^:Invalid"

会话令牌分析

捕获会话令牌并分析以下方面:可预测性(连续的 ID)、长度(越短越容易猜测)、编码方式(进行 Base64 解码以查看结构)以及熵(通过 Burp Sequencer 运行)。

# Burp Sequencer:
# Proxy > HTTP History
# Right-click login response
# Send to Sequencer
# Start live capture → Analyze

会话固定

当服务器在登录后不轮换会话 ID 时,就会发生会话固定。请记录登录前的会话 ID,然后检查身份验证后它是否仍然相同。

JWT 测试

JSON Web Token 携带身份验证声明。请测试以下问题:算法混淆(alg:none)、弱密钥暴力破解以及标头注入。jwt.io 可以解码 JWT 以供检查。

# Decode JWT
echo "eyJ..." | base64 -d

# None algorithm attack:
# Modify header: {"alg":"none"}
# Remove signature
# Encode and submit

# Brute force HS256 secret:
john --format=HMAC-SHA256 token.txt

密码重置缺陷

常见的重置缺陷包括:可猜测的重置令牌(过短或连续递增)、主机标头注入(令牌被发送到攻击者的域)、令牌重用(同一令牌多次有效)以及没有过期时间。

# Test host header injection:
# Modify Host: header in reset request:
Host: attacker.com

# If token arrives at attacker.com = vulnerability

# Test token entropy:
# Collect multiple tokens
# Check for patterns or short length

记住我令牌安全

记住我令牌应当满足以下要求:使用密码学安全的随机值、长度足够长(至少 128 位)、在服务器端以哈希形式存储、只能使用一次,并且与用户账户绑定。请测试其可预测性和重用情况。

多因素身份验证绕过

常见的 MFA 绕过方法包括:操纵响应(将失败改为成功)、在部分身份验证后直接访问 URL、不受速率限制地暴力破解较短的 OTP,以及 SIM 交换(属于社交手段,而非技术手段)。

账户锁定测试

请测试多次登录失败是否会触发锁定。没有锁定机制意味着存在暴力破解风险;锁定过于激进则存在拒绝服务风险。检查锁定是否会在超时后重置,还是需要管理员操作。

快速检查

哪种 JWT 攻击会将算法字段改为 "none",从而绕过签名验证?

总结:身份验证和会话测试

身份验证测试涵盖从初始登录到会话管理的完整链路。请查找用户名枚举、缺少锁定机制、可预测令牌、JWT 算法混淆、密码重置注入和 MFA 绕过等问题。这条链路中的单个缺陷,就可能导致任意用户的账户被完全接管。

常见问题解答

「身份验证与会话测试」课时是免费的吗?

是的 — 「身份验证与会话测试」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「身份验证与会话测试」这节课中我会学到什么?

测试登录暴力破解、会话固定、JWT 弱点和不安全的“记住我”令牌。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「身份验证与会话测试」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. Burp Suite 代理与请求拦截
  2. 测试注入漏洞
  3. 身份验证与会话测试
  4. 文件上传与 SSRF 漏洞
← 返回 Cyber Security Academy