数据级权限测试
测试方法: 结合API测试,重点关注任何返回数据列表的接口。
验证点: 系统返回的数据集必须被严格过滤,仅包含当前用户有权查看的数据。例如,一个区域经理在查看销售报表时,不应看到其他区域的销售数据。
负面测试与异常流程测试
测试方法: 尝试修改请求参数、请求头(如篡改RoleID)、Token等进行恶意操作。
验证点:系统是否能有效处理伪造、过期或无效的凭证。系统是否能抵抗参数污染等攻击手法。所有权限校验失败的错误信息应为通用提示,避免泄露系统内部结构信息(如“您无权访问该资源”而非“您不是管理员角色”)。
测试工具
1.浏览器开发者工具 (F12): 用于监控网络请求,获取API端点。
2.Postman: 用于构建、发送和自动化API请求测试,管理不同角色的Token。
3.Burp Suite / OWASP ZAP: 专业渗透测试工具,可自动化进行权限遍历测试,效率极高。其“Repeater”和“Scanner”模块非常适合此类测试。
4.自定义脚本 (Python/Shell): 可用于自动化批量测试大量API端点。
文章标签: 第三方系统测试 第三方网站系统测试 第三方网站测试 第三方网站检测 第三方网站测评