明文传输密码存在敏感数据泄露风险,需通过https+tls 1.2+及后端签名token加固;认证绕过表现为未登录获越权响应;fiddler需配置根证书解密https;network面板可高效筛查越权接口。

抓包时发现明文传输密码怎么办
看到 password 字段在 POST 请求体里以纯文本出现,基本可以判定存在“敏感数据明文传输”风险。这不是配置问题,而是前端代码把用户输入直接塞进了表单提交,后端也没做任何前置加密。
实操建议:
- 用 Fiddler 或浏览器
Network面板捕获登录请求,点开对应条目 → 切到Request Payload或Form Data标签页,确认password值是否可读 - 检查响应头中是否有
Content-Security-Policy或Strict-Transport-Security,但它们不能替代传输层加密 - 真正有效的加固是:前端调用
crypto.subtle.encrypt()(需 HTTPS 环境)或后端强制要求使用带签名的 token(如 JWT)+ TLS 1.2+,而不是依赖“前端 JS 加密再发”这种伪安全方案
如何识别认证绕过漏洞的请求特征
认证绕过常表现为:未登录状态发出请求,却收到本该受保护接口的完整响应(比如返回了 user_id、admin:true 或完整用户数据)。关键不是看状态码是否为 200,而是看响应内容是否越权。
实操建议:
- 清空浏览器 Cookie 和本地存储后,手动构造一个带
Cookie: sessionid=xxx的请求,用 Fiddler 的Composer或浏览器Fetch/XHR复制功能重放 - 重点比对两次响应:一次是正常登录后的响应,一次是伪造 session 后的响应——字段结构、长度、敏感字段是否存在,比状态码更可靠
- 如果后端仅校验
sessionid是否存在、不校验绑定 IP/UA/签名校验,就容易被重放或预测;此时Set-Cookie头中缺失HttpOnly、Secure、SameSite=Strict也是佐证
Fiddler 抓不到 HTTPS 请求的常见原因
不是工具失效,而是 TLS 解密环节没配好。Fiddler 默认不会解密 HTTPS 流量,必须手动安装它的根证书并启用解密选项,否则你看到的只是 CONNECT 隧道建立过程,看不到真实请求内容。
实操建议:
- 启动 Fiddler 后,进
Tools > Options > HTTPS,勾选Capture HTTPS CONNECTs和Decrypt HTTPS traffic - 首次勾选会弹出证书安装提示,必须点“是”并选择“本地计算机”→“受信任的根证书颁发机构”,否则浏览器会报
NET::ERR_CERT_INVALID - 某些 App(如微信内置浏览器、部分 Android WebView)会忽略系统证书,改用自身证书库,这时 Fiddler 就无法解密——得换用
mitmproxy配合手机代理或 Frida 注入
从 Network 面板快速定位越权接口
浏览器开发者工具的 Network 面板其实比独立抓包工具更适合初筛越权点,因为你能直接看到哪些请求是页面自动触发的、哪些是用户交互触发的,且能立刻验证响应是否异常。
实操建议:
- 登录高权限账号(如 admin),打开
Network面板,操作一遍后台功能,筛选出所有XHR或Fetch类型请求,按Size倒序,大体积 JSON 响应往往包含大量用户数据 - 复制其中一个请求的
curl命令(右键 →Copy as cURL),切换到低权限账号或无登录态,用终端执行,观察是否仍返回相同数据 - 特别注意 URL 中含
user_id=123、order_id=456这类可预测参数的接口——它们是水平越权(Horizontal Privilege Escalation)的高发区
/api/user/profile 接口,在登录页触发和在个人中心触发,可能走的是完全不同的后端路由或鉴权逻辑。只看单条请求,不如连起来看请求链路与页面行为的匹配度。前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!











