ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

整理一份可直接复制的 Web 安全测试用例清单

2026/10/1 8:27:34 拓冰建站 浏览量
整理一份可直接复制的 Web 安全测试用例清单 整理一份可直接复制的 Web 安全测试用例清单做 Web 应用测试、安全评审、渗透自测的时候很多人都希望有一套可以直接复制拿来执行的测试用例。不用每次从零编写覆盖 OWASP Top10 核心风险不管是功能测试顺带做安全检查还是专项安全测试都能直接落地。很多项目的安全测试容易出现两个极端要么只依赖扫描器一键跑一遍漏掉大量业务逻辑类漏洞要么测试点零散不成体系测试完成之后不好整理测试报告。这份清单按照 Web 攻击面进行分类每一条都包含预置条件、测试步骤、预期结果复制到测试管理平台、Excel 或者笔记软件都可以直接使用。说明本文所有测试仅限企业授权范围内的 Web 系统严禁对未授权网站、线上业务系统进行测试违规操作带来的风险自行承担。一、账号与登录认证测试用例 1默认账号密码检测预置条件获取系统登录页面地址测试步骤使用常见默认账号密码组合尝试登录例如 admin/admin、admin/123456、root/root。查看是否能够直接成功登录后台。预期结果系统不存在默认弱口令默认账号密码无法登录。用例 2用户名枚举漏洞测试预置条件可访问登录页面测试步骤输入存在的用户名填写错误密码记录页面返回提示。输入不存在的用户名填写任意密码记录页面返回提示。对比两次返回信息、响应时长判断是否能区分账号是否存在。预期结果账号错误和密码错误返回信息保持一致不能通过返回信息判断账号是否存在避免攻击者枚举全部账号列表。用例 3密码复杂度策略校验预置条件拥有注册 / 修改密码页面权限测试步骤尝试设置纯数字、纯字母、短长度密码。观察系统是否对密码长度、大小写、特殊字符做强制校验。预期结果系统强制密码复杂度例如最小 8 位包含大小写字母 数字禁止简单弱口令。用例 4登录失败次数限制防暴力破解预置条件存在有效账号测试步骤使用正确用户名连续多次提交错误密码。观察是否触发验证码、账号锁定、IP 限流机制。预期结果多次密码错误后触发防护限制继续尝试登录防止暴力破解。用例 5密码存储校验预置条件可访问数据库或者抓包查看接口返回测试步骤查看数据库中用户密码字段存储内容。预期结果密码禁止明文存储使用加盐哈希算法存储例如 bcrypt、Argon2不能直接存储 MD5 无加盐哈希。二、验证码测试用例 1验证码复用测试预置条件获取验证码接口测试步骤获取一次验证码填写到表单提交。再次使用同一个验证码重复提交表单。预期结果验证码使用一次之后立即失效不可重复使用。用例 2验证码有效期测试预置条件获取验证码接口测试步骤获取验证码等待较长时间5 分钟以上再次提交。预期结果验证码设置合理有效期超时后失效。用例 3验证码可被绕过测试预置条件抓包工具 Burp/ZAP表单提交接口测试步骤抓包删除请求内验证码参数或者修改验证码参数为空提交。预期结果服务端必须校验验证码删除或者空验证码提交直接拦截不能只在前端做校验。用例 4验证码爆破测试预置条件验证码接口测试步骤多次请求验证码接口观察是否有请求频率限制。预期结果验证码接口增加限流短时间不能无限刷验证码。三、会话管理安全测试用例 1Cookie 属性安全测试预置条件登录系统浏览器 F12 查看 Cookie测试步骤查看登录会话 Cookie检查 HttpOnly、Secure、SameSite 属性。预期结果身份认证 Cookie 开启 HttpOnly防止 JS 读取 Cookie缓解 XSS 窃取会话HTTPS 站点 Cookie 开启 Secure仅 HTTPS 传输设置 SameSite防御 CSRF 攻击。用例 2会话超时测试预置条件登录成功进入系统测试步骤登录系统保持无操作等待会话超时时间。超时之后刷新页面、点击功能接口。预期结果长时间无操作后会话自动失效访问页面强制跳转登录页旧 Cookie 不可继续使用。用例 3登出会话销毁测试预置条件登录成功测试步骤登录系统复制当前 Cookie。点击退出登录。使用原来 Cookie 直接访问业务接口。预期结果点击登出后服务端销毁会话旧 Cookie 失效无法继续访问系统资源。用例 4会话 ID 随机性测试预置条件多次登录获取 sessionid测试步骤多次登录每次记录会话 ID观察是否存在规律、递增。预期结果SessionID 随机、无规律不可预测不能被猜测。用例 5单点多设备会话控制预置条件两个浏览器同一账号测试步骤浏览器 A 登录账号保持在线。浏览器 B 登录同一个账号。观察 A 端会话是否被踢下线。预期结果支持单点登录互踢防止账号多端同时在线根据业务需求配置。四、越权访问测试垂直越权 水平越权用例 1水平越权测试同权限用户访问他人数据预置条件准备两个普通用户账号 A、BA 可以查看自己的订单 / 资料资源 ID 可在 URL / 参数中看到。测试步骤使用账号 A 登录查看自己资源抓包获取资源 ID。复制请求把 ID 替换为用户 B 的资源 ID发送请求。预期结果服务端校验当前登录用户是否拥有该资源权限禁止 A 直接查看 B 的数据。用例 2垂直越权测试低权限访问高权限功能预置条件普通用户账号、管理员账号后台管理页面地址已知测试步骤使用普通用户登录。直接在地址栏输入管理员后台页面 URL、管理员接口。预期结果低权限账号访问管理员功能被拦截服务端鉴权不能仅前端隐藏菜单。用例 3ID 参数篡改越权预置条件页面通过 id 参数获取数据测试步骤修改请求中的 id、user_id、order_id 等参数尝试访问不属于自己的数据。预期结果所有涉及资源查询、修改、删除的接口后端必须做权限校验不能信任前端传入 ID。五、XSS 跨站脚本测试用例 1反射型 XSS 测试预置条件存在 URL 参数、搜索框等输入点输入内容直接展示在页面测试步骤在 URL 参数、搜索框输入 payloadscriptalert(1)/script再输入img srcx onerroralert(1)提交观察页面是否执行弹窗。预期结果输入内容被 HTML 转义脚本无法执行弹窗不会触发。用例 2存储型 XSS 测试预置条件评论、个人简介、留言板输入内容存入数据库其他用户访问页面展示内容测试步骤在输入框写入 XSS payload提交保存。退出账号使用其他账号访问包含该内容的页面。预期结果脚本代码不会执行输出时做转义过滤禁止恶意脚本存储并渲染。用例 3DOM 型 XSS 测试预置条件页面 JS 读取 URL 参数直接使用 innerHTML 渲染内容测试步骤构造带恶意参数的 URL访问页面观察是否触发弹窗。预期结果前端渲染不可信输入时做过滤CSP 策略限制危险脚本执行。用例 4CSP 安全头部检测预置条件访问页面查看响应头测试步骤使用浏览器 F12 查看响应头检查 Content-Security-Policy。预期结果配置合理 CSP限制脚本来源降低 XSS 攻击危害。六、注入漏洞测试SQL 注入、命令注入用例 1SQL 注入基础单引号测试预置条件带参数查询页面例如查询列表、详情页面id1测试步骤在参数位置输入单引号提交请求。观察页面是否报错、数据库错误信息是否回显。预期结果页面不会爆出 SQL 语法错误服务端使用预编译语句防止 SQL 注入。用例 2布尔盲注测试预置条件查询接口测试步骤传入and 11和and 12对比页面返回内容。预期结果不能根据布尔条件返回不同数据不存在布尔盲注。用例 3时间盲注测试预置条件可抓包修改参数测试步骤传入延时 payload例如sleep(5)观察页面响应时间。预期结果不会触发数据库延时不存在时间盲注。用例 4操作系统命令注入测试预置条件ping、域名查询等功能接收用户输入 IP / 域名测试步骤输入127.0.0.1 | whoami等 payload。预期结果输入严格过滤特殊命令符号不能执行系统命令。七、文件上传安全测试用例 1可上传脚本文件检测预置条件头像上传、附件上传功能测试步骤尝试上传 php/jsp/asp 等脚本文件。预期结果黑名单 / 白名单拦截不允许上传可执行脚本文件推荐使用文件后缀白名单策略。用例 2Content-Type 绕过测试预置条件文件上传接口抓包工具测试步骤修改脚本文件后缀为 php抓包修改 Content-Type 为 image/jpeg提交上传。预期结果不能只校验 Content-Type后端校验文件后缀 文件头防止绕过。用例 3文件后缀变种绕过测试预置条件文件上传功能测试步骤尝试上传xxx.php.jpg、xxx.php%00.jpg、xxx.PhP大小写变种文件。预期结果对文件名后缀统一处理截断、大小写、双后缀方式无法绕过校验。用例 4文件存储路径与文件名安全测试预置条件文件上传功能测试步骤上传文件查看返回的访问路径尝试在文件名写入../路径遍历字符。预期结果文件名过滤路径穿越字符上传文件统一存放于独立静态目录禁止覆盖系统文件。用例 5文件大小限制测试预置条件上传功能测试步骤上传超大文件观察是否可以提交。预期结果限制上传文件最大大小防止大文件上传耗尽服务器存储资源。八、CSRF 跨站请求伪造测试用例 1修改类接口 CSRF 防护测试预置条件登录状态存在修改密码、修改资料、提交订单接口测试步骤抓包查看修改请求观察是否携带 CSRF Token。构造外部页面诱导在已登录浏览器发起该请求。预期结果敏感修改接口携带 CSRF TokenToken 校验通过才可执行操作或者使用 SameSite Cookie 防御。九、目录遍历 / 任意文件下载用例 1路径遍历测试预置条件文件下载接口参数包含文件名测试步骤修改下载参数传入../../etc/passwd或者../../web.config等路径。预期结果过滤../等路径穿越字符禁止读取 web 目录之外的系统文件。十、错误信息与信息泄露测试用例 1详细错误堆栈泄露测试预置条件触发页面异常测试步骤输入非法参数触发页面报错。预期结果生产环境不返回详细堆栈、数据库语句、服务器物理路径只返回通用错误提示。用例 2HTTP 响应头信息泄露预置条件访问页面查看响应头测试步骤查看 Server、X-Powered-By 等响应头。预期结果隐藏 web 服务器版本、框架版本信息减少攻击者信息收集。十一、业务逻辑漏洞测试用例 1重放攻击测试预置条件提交订单、支付接口测试步骤正常提交一次订单抓包请求重复发送多次。预期结果不能重复生成订单接口增加流水号、防重放机制相同请求不可重复执行。用例 2参数篡改业务金额测试预置条件下单、提交订单接口测试步骤提交订单抓包修改商品价格、数量参数提交请求。预期结果商品价格、金额、库存等关键数据后端校验不能直接信任前端传入参数。十二、日志与审计安全测试用例 1安全操作日志记录预置条件执行登录、修改密码、后台操作测试步骤执行登录、修改配置、删除数据操作查看系统审计日志。预期结果关键操作记录日志包含账号、IP、操作时间、操作内容日志不可随意删除。写在最后这份 Web 安全测试用例覆盖了 OWASP Top10 主流风险从认证、会话、越权、注入、XSS、文件上传、业务逻辑等维度把每个测试点拆成可直接执行的步骤。实际项目中可以根据业务删减。普通业务系统优先执行账号安全、会话、越权、文件上传、XSS、SQL 注入涉及支付、订单的业务一定要重点增加业务逻辑漏洞测试。自动化扫描工具只能发现一部分漏洞越权、业务逻辑漏洞这类问题大多必须依靠人工测试。免责声明本文所有安全测试方法仅用于授权范围内的 Web 应用安全自测、项目安全评审。未经授权对网站、Web 系统进行渗透、漏洞测试属于违法行为由此产生的一切法律责任由操作者自行承担。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】