实操(Lab)|综合:Burp + Postman 串一次完整测试

把前面工具串起来:Postman 理清接口与鉴权,ZAP/Burp 广扫,Burp 手测绕过逻辑漏洞。

目标

  • 对一个目标 API 走完”探查 → 扫描 → 手测 → 报告”闭环。

分步

  1. 用 Postman 理接口(见 Postman 上手):导入/手建集合,配 baseUrl、登录拿 token 存环境变量,写 Tests 断言。理清”有哪些端点、参数是什么、怎么鉴权”。
  2. 用 ZAP 广扫(见 ZAP 上手):把 Postman 代理或浏览器流量引到 ZAP,Spider + Active Scan,产出初步告警清单。
  3. 用 Burp 手测(见 Burp 上手):把可疑请求 Send to Repeater,重点验证:
    • 越权:改 id/对象参数(如 ?user_id=他人),看是否返回他人数据(BOLA/IDOR)。
    • 注入:在参数塞 '/$filter 片段,看报错/差异。
    • 逻辑:跳步骤、重复提交、改金额/数量。
  4. 对照 WSTG 收口(见 WSTG 方法论):把发现映射到 WSTG-ATHZ-04(IDOR)、WSTG-INPV-* 等,确保覆盖各大类。
  5. 出报告:ZAP 导出 + 手测证据,按 WSTG 报告要素 整理严重度与修复建议。

现象与结论

  • 自动扫描给”面”,手测给”深度”;二者缺一不可。
  • 工具是放大你的判断,不是替代——逻辑/业务漏洞永远靠人。

系列完

参考来源:https://portswigger.net/web-security/all-labs


This site uses Just the Docs, a documentation theme for Jekyll.