11 登录相关的安全怎么测?(暴力破解、密码存储、验证码)
2026/9/17...大约 2 分钟
11|登录相关的安全怎么测?(暴力破解、密码存储、验证码)
开场按攻击面组织——登录是所有系统的门,入口失守后面所有鉴权都失去意义。
回答思路
第一步:三个攻击面
| 攻击面 | 测什么 |
|---|---|
| 暴力破解 | 错误次数有没有锁定(连续错 N 次锁定或升级验证);锁定能否绕过(换接口、换账号维度、分布式慢速爆破);提示是否泄露信息(「密码错误」和「账号不存在」分开提示等于帮攻击者撞库枚举账号) |
| 密码存储 | 是否加盐哈希存储(bcrypt 这类慢哈希,md5 裸存是高危);找回密码流程能否被绕过(安全问题可猜测、重置链接可预测) |
| 验证码 | 能不能绕过(改包删参数、验证后不失效可重放、OCR 可识别);短信接口有没有轰炸防护(同号限频、同 IP 限频) |
第二步:每项给验证手法
- 爆破面:用工具低速尝试观察是否触发锁定,锁定后换姿势看绕过
- 提示面:错误账号和错误密码分别登录,对比返回
- 验证码面:把用过的验证码重放、把请求里验证码参数删掉看后端是否强校验
第三步:讲撞库这个现实威胁
用户在别处泄露的账号密码被拿来批量试登录——防御靠登录异常检测(异地、设备变化要二次校验)加提示统一(不区分账号密码哪个错)。
第四步:讲密码存储的技术底线
传输 https 加密、存储加盐慢哈希、明文或可逆加密存储是绝对红线(一旦拖库等于裸奔)——这三条是面试官验证你安全素养的硬指标。
考察重点
| 维度 | 说明 |
|---|---|
| 企业动机 | 爆破、撞库、绕过找回密码是黑产的真实日常(短信轰炸直接产生资损)——看你的安全测试能否落到最要命的入口上 |
| 过线标准 | 三个攻击面覆盖 + 提示信息泄露(撞库枚举)这个细节 |
| 区分度 | 讲分布式慢速爆破、找回密码绕过、短信轰炸限频的是贴近黑产作业的 |
| 加分项 | 撞库的检测防御视角(异地二次校验) |
| 减分项 | 登录安全只测「能不能正常登录」,完全没安全视角 |
来源
整理自知识星球帖《面试情报 05|安全测试 20 题》,返回题库。