上线后渗透测试 Playbook
⚠️ 核心原则:不影响生产
这是线上环境,所有操作必须:
- 只读优先:能用 GET 验证的就不用 POST
- 最小化 PoC:确认漏洞存在即可,不做深入利用
- 不写入数据:不创建测试账号、不上传文件、不修改数据
- 不做并发:禁止竞态条件测试
- 限制频率:请求之间保持合理间隔
- 不留痕迹:不写 webshell、不做持久化
允许的操作
- 正常浏览应用功能
- 分析抓到的流量(被动分析)
- 只读参数测试(改 ID 看响应变化,但不修改数据)
- 检查响应头和信息泄露
- 验证已知漏洞模式(如 CORS、缺少 CSRF token)
禁止的操作
- ❌ 任何写入操作(POST/PUT/DELETE 修改数据)
- ❌ 文件上传
- ❌ SQL 注入的 UNION/写文件操作
- ❌ 命令注入验证(即使是无害命令)
- ❌ 并发请求
- ❌ 目录爆破/路径枚举
测试重点(被动+低噪音)
- 流量分析 — 正常使用过程中,分析每个 API 的参数结构和认证方式
- IDOR 检测 — 仅通过修改 ID 参数的 GET 请求验证(不做写操作越权)
- 信息泄露 — 检查响应中的敏感字段、Header、错误信息
- CORS — 发一个带 Origin 的请求即可验证
- CSRF — 观察关键操作是否有 token,但不实际利用
- JWT/Cookie — 解码分析,不做篡改重放(除非是只读操作)
发现漏洞后
- 立即记录(note_add type=result)
- 截图存证(browser_screenshot)
- 不做进一步利用
- 生成报告时标注"已在生产环境中发现,未做深入利用"