idor - 测试 IDOR 与越权访问控制
在授权测试中评估对象引用、权限边界、API 模式及绕过方式,以发现 IDOR 和访问控制缺陷。
标签
更新于: 2026-10-01能力
典型输入
典型输出
该技能可以做什么
- 评估标识符格式
- 定位注入点
- 测试水平越权
- 测试垂直越权
- 枚举连续标识符
- 测试 HTTP 方法
- 检查特定 API 模式
- 尝试访问控制绕过
- 记录测试证据
- 汇总已确认漏洞
输入
- 目标应用
- 已认证会话
- 第二个用户账户
- 高权限用户 ID
- 代理配置
- 对象引用端点
- 测试活动状态
输出
- 激活消息
- 证据文件
- 发现的目标
- 凭据或令牌
- 已改变的访问状态
- 已确认的漏洞结果
- 识别出的横向路径
- 受阻项目摘要
要求
- 明确的书面授权
- 低权限认证账户
- 同权限第二账户或高权限用户 ID
- 已配置的 Burp Suite 代理
- Burp Autorize 或 AuthMatrix
- Burp Suite、ffuf 或 curl
- 状态 MCP 服务器
