自研Jmeter自动生成脚本

前言
貌似现在很多人都在用Jmeter,会不会为了获取一个页面或几个页面的请求链接而感到崩溃呢?尤其还要把它们弄进Jmeter!我就遇见过这样的需求!于是开始做起了一个工具——自动生成jmeter脚本

Read More

重置密码逻辑漏洞

什么是重置密码逻辑漏洞:
重置密码是给用户在忘记密码的时候更改密码的功能,当校验有缺陷时,就会被别人绕过更改任意用户密码。
常见问题:
重置密码身份校验与修改密码功能分开,修改密码的时候没有再次校验用户身份,导致攻击者利用自己身份绕过前面的身份校验,然后在修改密码的时候更改修改密码的用户id,来达到更改他人的密码。

Read More

性能测试指标分析步骤

1.收集、预估数据
A:平均每天请求该页面、接口用户数;(若没有数据,可估计每天最大访问人数)
B:平均每天用户请求该页面、接口的时长;(当天用户在功能完整的可请求时间内,第一次请求到最后一次请求的平均间隔时间)(若没有数据,可估计每天访问时间)
C:平均每天用户在该页面、接口的平均在线时长;(当天用户从登陆到退出停留在该页面的平均时间)
D:平均每天用户在该页面、接口的平均间隔请求时间;(当天用户在该页面、接口重复访问的平均间隔时间)
E:平均每天用户在该页面、接口的平均请求次数;(当天用户在该页面、接口的平均请求次数,也可以用:(C)/(D))
F:平均每天用户在该页面、接口的平均操作时长;(当天用户在功能完整的可请求时间内,用户平均响应时长*用户总共请求次数)

Read More

爆破短信验证码

什么是爆破短信验证码:
目前短信验证码大部分都是纯数字且有位数限制,所以在一个数值范围内存在一个正确的短信验证码,这时通过穷举验证码,利用工具来更改每次请求业务服务接口所需要的验证码值,就可通过业务校验。

Read More