自动化测试识别凭证泄露漏洞的关键是“问得准”:一、检测用户名/邮箱枚举,通过响应差异判断账户存在性;二、复现弱口令与凭证填充风险,验证基础防护缺失;三、验证MFA绕过与会话固定缺陷,构造请求序列触发逻辑漏洞。

直接用自动化测试识别凭证泄露漏洞,关键不是“扫得快”,而是“问得准”——重点验证系统在身份验证环节是否无意中暴露了账户存在性、密码强度、会话状态等敏感信息。下面从三个实操性强的方向展开:
一、检测用户名/邮箱枚举漏洞
很多登录接口在用户不存在和密码错误时返回不同提示(比如“用户名不存在” vs “密码错误”),这等于帮攻击者缩小爆破范围。
- 用Burp Suite的Intruder模块,对登录请求中的username字段批量发送常见用户名(如admin、test、user123)
- 观察响应状态码、响应长度、响应体关键词(如"not found"、"invalid user")是否出现明显分组
- 更可靠的方式是对比响应时间:部分系统在用户不存在时跳过密码哈希计算,响应更快;存在时则耗时略长
二、复现弱口令与凭证填充风险
这不是单纯跑字典,而是验证系统是否缺乏基础防护机制。
- 准备两组输入:一组是高频弱口令(123456、password、admin123),另一组是从HaveIBeenPwned导出的该企业域名下泄露过的邮箱+密码组合
- 使用Burp的Cluster Bomb模式,同时变量化username和password,启用Session Handling Rules自动提取动态salt或token
- 重点关注HTTP 302跳转到主页、或响应中包含"access_token"、"session_id"、"dashboard"等标识成功登录的关键字段
三、验证MFA绕过与会话固定缺陷
这类漏洞往往藏在流程逻辑里,需构造特定请求序列才能触发。
- 先手动登录一次,记录登录前的Set-Cookie中的Session ID;再用该ID访问登录页,提交正确账号密码——若跳过MFA直接进入后台,说明存在会话固定
- 尝试在登录成功后、MFA校验前的请求中,删除或篡改X-Forwarded-For、User-Agent、Referer等头字段,观察是否仍能通过二次验证
- 调用密码重置接口后,立即用旧Session访问敏感API,测试令牌是否未及时失效
整个过程不需要写复杂脚本,Burp Suite配合少量自定义宏和规则就能覆盖大部分常见路径。核心是把每次请求当成一次“提问”,看系统回答里有没有不该透露的信息。

















