1. 安恒信息雷神众测——安全测试与漏洞复测
目前在安恒信息雷神众测相关部门实习,参与授权范围内的Web系统、移动端及微信小程序安全测试和漏洞复测工作。主要根据原始漏洞报告还原业务场景,使用Burp Suite、浏览器开发者工具等分析HTTP请求、接口参数、登录状态和权限控制逻辑,判断漏洞是否能够稳定复现以及修复措施是否有效。
接触的问题包括未授权访问、水平越权、垂直越权、弱口令、敏感信息泄露、身份认证缺陷、文件上传及业务逻辑漏洞等。能够独立整理测试请求与响应、漏洞触发条件、影响范围、复测过程和修复结论,并按照规范输出复测报告、证据截图及修复建议。
2. 金华市市级护网——Web资产安全测试
参与市级护网项目,对授权资产开展信息收集、指纹识别和Web安全测试。通过资产梳理发现目标系统使用kkFileView在线文件预览组件,进一步对相关接口进行安全验证,发现并确认任意文件读取及SSRF风险。
负责整理漏洞触发条件、请求响应证据、影响范围及风险说明,并协助形成整改建议。项目过程中个人得分5000+,积累了资产信息收集、组件漏洞验证、漏洞证据留存和报告编写经验。
3. 某电商业务系统——业务逻辑安全测试
对电商系统的登录、下单、购物车、优惠券等核心业务流程进行梳理和安全测试。常规漏洞检查未发现明显问题后,将测试重点转向业务逻辑和接口状态控制。
通过Burp Suite分析优惠券领取接口,发现服务端缺少有效的幂等和并发控制,重复提交相同请求时仍可多次领取优惠券。完成漏洞复现、影响评估和证据整理,并从接口幂等校验、领取次数限制、数据库唯一约束和并发控制等方面提出修复建议。
4. 某外贸平台众测——SQL注入验证与过滤绕过
参与授权众测项目,对目标资产开展技术栈识别、接口分析及漏洞验证。通过Burp Suite被动分析定位到一处无回显注入点,判断其可通过时间差进行验证。
针对测试过程中存在的OR、AND等关键字过滤,编写SQLMap Tamper脚本调整测试请求,成功完成时间盲注验证并确认数据库风险。负责整理注入参数、判断依据、测试过程和修复建议,提高了对复杂过滤场景、盲注验证及自动化测试脚本编写的理解。
5. 大学生生活记账Web系统
使用Python Flask、HTML、CSS、JavaScript和SQLite开发生活记账系统,实现用户登录、收入支出记录、分类管理、数据查询及统计展示等功能。
参与数据库结构设计、后端接口开发、页面联调和运行环境配置,能够根据需求增加Excel数据导入导出、权限控制、统计报表及接口功能。该项目使我具备中小型Web系统开发、接口调试、数据库操作和项目部署能力。