cyber-testing-oauth2-implementation-flaws - 测试 OAuth2 与 OIDC 实现缺陷
测试 OAuth 2.0 和 OpenID Connect 实现中的重定向 URI、CSRF、令牌处理、权限范围和 PKCE 安全缺陷。
标签
更新于: 2026-10-03能力
典型输入
典型输出
该技能可以做什么
- 发现 OAuth 端点
- 测试重定向 URI 验证
- 检查 state 参数保护
- 测试 PKCE 强制执行
- 评估权限范围提升
- 评估令牌处理
- 验证 ID 令牌和 nonce
输入
- 书面授权
- OAuth 提供商范围
- 范围内的客户端应用
- 已注册的测试 OAuth 客户端
- OAuth 授权类型
- 授权服务器端点
- 客户端 ID
- 重定向 URI
输出
- OAuth 端点发现结果
- 重定向 URI 测试结果
- CSRF 测试发现
- PKCE 测试发现
- 权限范围提升发现
- 令牌处理发现
- OIDC 验证发现
要求
- 书面授权
- Burp Suite Professional
- Python 3.10 或更高版本
- requests 库
- oauthlib 库
- 浏览器开发者工具
- OAuth 授权类型知识
