08 越权漏洞怎么测试?水平越权和垂直越权有什么区别?
2026/9/17...大约 3 分钟
08|越权漏洞怎么测试?水平越权和垂直越权有什么区别?
开场两类越权先分清——这是测试工程师日常最能做、也最该做的安全测试(不需要攻防技术,只需要方法和耐心)。
回答思路
第一步:两类越权分清(基础分)
| 类型 | 场景 |
|---|---|
| 水平越权 | 同级用户之间——A 用户改掉请求里的 id 就能看 B 用户的订单(平级串数据) |
| 垂直越权 | 普通用户拿到管理员的功能——低权限调高权限接口(前端藏了按钮但接口没防) |
第二步:越权的根源一句话
服务端只认证了「你是谁」,没校验「这个资源是不是你的」;只防了前端入口,没防接口本身——鉴权做在客户端展示层,而不是服务端数据层。
第三步:测试方法给操作级细节
- 准备两个账号(A、B),A 正常操作抓包
- 把请求里的资源标识(订单 id、用户 id)换成 B 的,看能否成功返回或修改
- 垂直的:用普通用户 token 直接调管理接口(从管理页面抓接口路径),看服务端拦不拦
- 再深一步测批量遍历(id 自增能否批量拖数据——危害升级为批量泄露)
第四步:讲覆盖要点
- 每个「按 id 取数据」的接口(读越权)、每个「按 id 改数据」的接口(写越权)
- 隐藏功能和下线功能(接口还在、前端入口没了)
- 多角色矩阵:每种角色对每个接口的权限矩阵穷举——矩阵法是越权测试的系统化方法
收尾:讲为什么它如此高发
扫描器测不出(不理解业务里 id 和用户的归属关系)、自动化难做(需要动态准备两个账号的数据关系)、开发容易漏(每个接口都要写校验)——所以越权是国内漏洞平台上报最多的漏洞类型。
考察重点
| 维度 | 说明 |
|---|---|
| 企业动机 | 越权是国内业务的高发漏洞(阿里云六大高发漏洞盘点收录)——企业用它考察安全测试的可落地性 |
| 过线标准 | 两类分清 + 抓包换 id 的操作级测试方法 |
| 区分度 | 讲角色矩阵穷举、讲批量遍历危害升级、讲「为什么扫描器测不出」的是有方法论深度的 |
| 加分项 | 接口级权限矩阵的设计思路 |
| 减分项 | 只说「测测权限对不对」,没有可操作的测试设计,等于不会 |
来源
整理自知识星球帖《面试情报 05|安全测试 20 题》,返回题库。