实操(Lab)|综合:Burp + Postman 串一次完整测试
把前面工具串起来:Postman 理清接口与鉴权,ZAP/Burp 广扫,Burp 手测绕过逻辑漏洞。
目标
- 对一个目标 API 走完”探查 → 扫描 → 手测 → 报告”闭环。
分步
- 用 Postman 理接口(见 Postman 上手):导入/手建集合,配
baseUrl、登录拿 token 存环境变量,写Tests断言。理清”有哪些端点、参数是什么、怎么鉴权”。 - 用 ZAP 广扫(见 ZAP 上手):把 Postman 代理或浏览器流量引到 ZAP,Spider + Active Scan,产出初步告警清单。
- 用 Burp 手测(见 Burp 上手):把可疑请求
Send to Repeater,重点验证:- 越权:改
id/对象参数(如?user_id=他人),看是否返回他人数据(BOLA/IDOR)。 - 注入:在参数塞
'/$filter片段,看报错/差异。 - 逻辑:跳步骤、重复提交、改金额/数量。
- 越权:改
- 对照 WSTG 收口(见 WSTG 方法论):把发现映射到
WSTG-ATHZ-04(IDOR)、WSTG-INPV-*等,确保覆盖各大类。 - 出报告:ZAP 导出 + 手测证据,按 WSTG 报告要素 整理严重度与修复建议。
现象与结论
- 自动扫描给”面”,手测给”深度”;二者缺一不可。
- 工具是放大你的判断,不是替代——逻辑/业务漏洞永远靠人。
系列完
参考来源:https://portswigger.net/web-security/all-labs