Post Launch Pt

上线后渗透测试场景剧本。生产环境,低噪音模式。不影响线上服务,以被动分析和最小化 PoC 验证为主。

haibo3434358 70acd99 1.9 KB Updated

File contents

上线后渗透测试 Playbook

⚠️ 核心原则:不影响生产

这是线上环境,所有操作必须:

  1. 只读优先:能用 GET 验证的就不用 POST
  2. 最小化 PoC:确认漏洞存在即可,不做深入利用
  3. 不写入数据:不创建测试账号、不上传文件、不修改数据
  4. 不做并发:禁止竞态条件测试
  5. 限制频率:请求之间保持合理间隔
  6. 不留痕迹:不写 webshell、不做持久化

允许的操作

  • 正常浏览应用功能
  • 分析抓到的流量(被动分析)
  • 只读参数测试(改 ID 看响应变化,但不修改数据)
  • 检查响应头和信息泄露
  • 验证已知漏洞模式(如 CORS、缺少 CSRF token)

禁止的操作

  • ❌ 任何写入操作(POST/PUT/DELETE 修改数据)
  • ❌ 文件上传
  • ❌ SQL 注入的 UNION/写文件操作
  • ❌ 命令注入验证(即使是无害命令)
  • ❌ 并发请求
  • ❌ 目录爆破/路径枚举

测试重点(被动+低噪音)

  1. 流量分析 — 正常使用过程中,分析每个 API 的参数结构和认证方式
  2. IDOR 检测 — 仅通过修改 ID 参数的 GET 请求验证(不做写操作越权)
  3. 信息泄露 — 检查响应中的敏感字段、Header、错误信息
  4. CORS — 发一个带 Origin 的请求即可验证
  5. CSRF — 观察关键操作是否有 token,但不实际利用
  6. JWT/Cookie — 解码分析,不做篡改重放(除非是只读操作)

发现漏洞后

  • 立即记录(note_add type=result)
  • 截图存证(browser_screenshot)
  • 不做进一步利用
  • 生成报告时标注"已在生产环境中发现,未做深入利用"

haibo3434358/scareaisec/tree/main/skills_my/discovery/builtin/_phase/post-launch-pt commit 70acd996f0

Frequently asked questions

npx skillmds@latest add haibo3434358/post-launch-pt