渗透测试禁止项
禁止测试的端点
Spring Boot Actuator 危险端点(禁止访问/测试):
/actuator/restart— 重启应用/actuator/shutdown— 关闭应用/actuator/loggers/{name}— 修改日志级别可能影响生产
禁止的操作
- 密码重置:一律不测,除非用户明确确认。放最后当备选。
- 用户注册:需询问用户确认后才能测试。确认后也仅用测试账号,禁止批量注册。
- 线上 exploit 代码:禁止直接复制执行网上公开的 exploit/PoC(常含
rm -rf/反弹shell/弹计算器等危险命令)。AI 仅做信息收集+汇报,实际利用由用户操作或用户审核后提供安全版本。 - Nuclei 扫描:仅用户明确要求时才执行。
- DOS/资源耗尽:禁止大量并发、嵌套递归查询(如 GraphQL depth attack)、无限循环 payload。
- 数据修改:禁止 INSERT/UPDATE/DELETE 类 SQL payload(测试仅用 SELECT/时间盲注验证)。
- 数据删除:禁止任何删除操作,包括 DELETE 请求、DROP/TURNCATE/TRUNCATE 等 SQL payload、删除类 API。
- 文件写入/上传 webshell:仅验证上传能力,不写入可执行文件。
- 密码修改/用户删除/权限修改:任何涉及修改用户状态的操作。
- XSS 弹窗:禁止使用
alert()/prompt()/confirm()等会阻塞用户操作的 payload。改用console.log()、DOM 修改、DNSLog 回调等无感知方式验证。存储型 XSS 只用唯一标识符确认,不注入可见内容。
扫描范围限制
- 蜜罐:检测到蜜罐(HFish/T-Pot/Conpot等)→ 立即停止所有测试,通知用户
.gov.cn、.mil.cn域名 → 禁止任何测试,直接跳过- 爬虫/JS 中发现的非授权目标 → 直接丢弃,不保留
- 仅测试用户明确指定的目标及其子域名/CNAME 关联域名
工具安全
- 所有扫描输出必须放入
tmp/<时间戳>/raw/,禁止项目根目录存放工具输出 - 扫描结果必须先分析再写报告,禁止不看结果直接写