最直接的答案
数据安全测试不充分,常见于以下七类缺口:一是身份认证只测“能不能登录”,没有测弱密码、会话过期、多端登录和二次验证;二是权限只测正常角色,没有测横向越权、纵向越权和接口绕过;三是输入与接口只测功能正确,没有测恶意参数、重复请求和数据篡改;四是敏感数据只测数据库是否加密,没有测前端、导出、日志、缓存和第三方链路;五是备份只测任务成功,没有测恢复时间、恢复完整性和恢复后的权限;六是监控只测服务在线,没有测异常行为是否能告警;七是上线只测新功能,没有测历史权限、配置和数据迁移是否被破坏。
这些缺口相互叠加。一个看似普通的订单查询接口,如果缺少对象级权限校验,攻击者可能只需修改订单编号,就能读取其他用户的收货信息;如果日志又没有记录请求人与对象编号,企业就很难判断影响范围。










