通过相机镜头看到的登录表格。

如果您使用Burp Suite来测试您的网站,则可能有某种方式供用户登录 - 而beplay体育能用吗且,它比填写用户名和密码并点击提交更为复杂。打扫扫描仪始终能够查找和使用简单的登录表单,但是您现在可以录制更多涉及的登录过程,并且它将播放录音以进行身份​​验证,从而使其通过它来测试所有网站。

BURP扫描仪的较旧版本只会查看网站的原始HTML以识别登录表单,但无法在现代网站上看到使用JavaScript来呈现其内容的登录名。beplay体育能用吗BURP扫描仪的较新版本使用Chromium渲染该站点,执行JavaScript以将网页视为用户。beplay体育能用吗记录登录序列,可以让Burp扫描仪模仿用户的操作,并完全像铬一样与登录过程进行交互。

大多数网站都会隐藏未经验证的用户的许多有趣功能,许多站点将具有多种用户分类(例如用户,管理员,超级管理员等)。登录以善意的用户出现,对于扫描仪彻底测试网站的能力至关重要。beplay体育能用吗

网站之间的登录机制差异很大,这对于自动扫描仪很难处理beplay体育能用吗

让我们花一分钟的时间回顾一下,讨论如何无需录制的登录顺序即可登录网站。beplay体育能用吗这就是Burp扫描仪用于处理所有登录的方式,如果您不提供录制的序列,它仍然会表现出来。

尝试登录时,第一步是在应用程序中找到登录表单。这不是太棘手了,因为我们可以寻找类似的东西<输入类型=“密码”>在HTML中,由于网站没有理由不使用密码字段上的密码类型。当然,我们还会找到要求密码的注册,因此,一旦找到了一些候选表格,Burp Suite就会获得一个简单的启发式,以确定哪个是登录名:

  • 与可能有两个的注册相比,选择最少的密码字段的表单,因为登录可能只有一个密码字段。
  • 如果有多种形式具有相同数量的密码字段,则登录表格将是具有较少文本字段的表单 - 注册可能会要求提供其他信息,例如您的名称或电话号码。
  • 作为决胜局,请考虑