业务逻辑攻防方法论
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_3c6cb52e/offensive-business-logic-sh-hxm687 到你的 AI 助手中。
技能介绍
解决的问题
业务逻辑漏洞藏在开发者规格和系统实际接受之间。扫描器通常只匹配已知模式,难以发现“谁在什么状态下、用什么输入、能重复调用多少次”的假设错误。这个技能提供一套攻击性测试方法,用于把多步骤业务流拆成可验证的状态与转换,并寻找可链式利用的高危缺陷。
工作方法与边界
核心工作流包括:
- 将每个多步流程建模为 状态机,列出
states、允许的transitions和副作用 - 对每次转换追问 调用者身份、当前状态、输入约束、调用次数
- 沿
state、identity、input、frequency四个轴探测系统假设 - 将单轴缺陷组合成链,因为单轴问题通常严重性较低,链式利用才是关键
- 对每个发现量化财务影响,例如
loss-per-attack × scale
适用边界:它不是自动漏洞扫描器,也不替代代码审计或权限模型审查;更适合已有支付、审批、库存、账户、多步骤 API 或状态依赖流程的应用。使用时需要能访问目标接口、理解业务流程,并准备复现步骤与影响证据。
使用场景
- 审计支付或审批接口时,将多步流程建模为状态机并查找越权与重复提交漏洞
- 评审账户升级、库存扣减等状态依赖流程,列出每次转换的身份、输入和频率假设
- 漏洞赏金排查中,将单点逻辑缺陷组合成链路并按损失乘以规模量化影响
- 编写渗透报告时,围绕状态、身份、输入、频率四轴组织复现步骤与证据
适合人员
- 负责 Web/API 安全测试的工程师,需要把业务流拆成状态机并定位高危链路
- 漏洞赏金猎人,需要在多步支付、审批或账户流程中组合出可量化危害的漏洞
- 应用安全工程师,需要审查身份、输入、频率假设并输出可复现证据
- 渗透测试负责人,需要把单点逻辑缺陷组织成报告中的影响链路