Burp 实战|会话管理测试:令牌强度、Cookie、会话固定、CSRF
登录后靠”会话”维持身份。这篇测会话令牌是否够随机、Cookie 是否安全、会话能否被固定或跨站冒用。
① 是什么
- 会话令牌:登录后发给客户端的凭证(常在 Cookie 里),替代每次输密码。
- 会话固定:攻击者让受害者用”已知的”会话 ID 登录,从而蹭会话。
- CSRF(跨站请求伪造):诱导已登录用户浏览器替攻击者在目标站发请求。
② 为什么重要
- 令牌可预测 = 攻击者可”算出”别人的会话直接登录。
- Cookie 属性配错(无 HttpOnly/Secure)会让令牌被脚本偷走。
③ 核心概念拆解
- 测令牌强度(Sequencer):采集大量会话令牌,用 Burp Sequencer 分析随机性/熵;若偏低说明可被猜测。
- 测 Cookie 属性:检查
HttpOnly(防 JS 读)、Secure(仅 HTTPS 传)、SameSite(抗 CSRF)、Path/Domain是否过宽。 - 测会话固定:登录前后会话 ID 不变 → 存在固定风险;应登录后重新签发。
- 测 CSRF:看关键请求是否带不可预测的 token;无 token 且 Cookie 自动携带,则易被伪造。
④ 常见误区
- 误区 1:令牌长就安全。长度够但随机性差(如自增/时间戳)照样可预测。
- 误区 2:有 HTTPS 就不需要 Secure 之外属性。HttpOnly/SameSite 同样关键。
- 误区 3:CSRF token 放在 URL。应放表单/Header,且不可预测。
⑤ 一句话小结
会话测试四问:令牌够乱吗、Cookie 属性对吗、登录后换新吗、请求带 CSRF token 吗。
下一篇:业务逻辑测试:校验、文件上传绕过、流程绕过
参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)