大家都知道要设强密码,但很多网站真正的窟窿不是密码被猜中,而是根本不用猜——把地址栏里的编号改一下,就看到了别人的数据。这类越权漏洞扫描器常常发现不了,因为请求本身完全合法。
## 一、横向越权:换个编号看别人的单
订单详情页地址里带着编号,改成别的数字就翻出了另一个客户的姓名、电话和地址。原因是后台只验证了“你登录了没”,没验证“这条数据是不是你的”。
## 二、纵向越权:普通账号干管理员的事
管理功能只是在页面上把按钮藏了,接口地址没做校验。有心人直接请求那个地址,照样能删数据、改价格。前端隐藏从来不是权限控制。
## 三、校验必须在服务端
每一次数据操作都要在服务端问一句:当前这个人,有没有资格动这条记录。这句判断不能省,也不能交给浏览器去做。
## 四、编号别用连续数字
连续自增的编号等于把数据量和遍历入口一起送出去。改用无规律标识,能大幅提高批量抓取的成本。
## 五、上线前按角色实测一遍
用普通账号去访问管理接口、用 A 账号去查 B 账号的数据,跑一轮才知道有没有漏。
越权造成的往往是整库客户信息泄露,后果比首页被改严重得多。我们做安全加固时会把权限逻辑逐个接口过一遍,堵住这类看不见的口子。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速 / 插件定制我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。