| name | eni-redteam-logic-detail-pack |
| description | [DOCUMENTATION ONLY] [仅文档] 授权范围内业务逻辑漏洞测试的领域路由与边界手册,覆盖竞态条件、流程绕过、价格篡改、权限逻辑错误与批量操作滥用。当任务落入逻辑测试领域、需要明确范围、证据、转向或退出标准时加载。 |
业务逻辑漏洞纵深手册
文档性质:本手册属于纯文档资源(DOCUMENTATION ONLY / 仅文档),提供方法框架与检查清单,不捆绑任何可执行脚本。
一、手册职责与领域声明
当前任务归类于 业务逻辑漏洞测试 领域,测试范围限定在业务逻辑缺陷面:竞态条件、流程跳过、价格篡改、权限逻辑错误、批量操作滥用等。
本手册只为代理解决三件事:划清测试边界、受阻时给出转向选项、收尾时卡住证据质量。它不教授固定攻击步骤,不替代用户授权范围,不把任何推测当作结论。
若 scope、target 或授权边界未明确,任务直接进入 blocked 或 plan-only 状态,不进行真实执行。
二、攻击面地形
逻辑漏洞不依赖任何语法错误,它们生长在"业务状态机的假设被打破"的地方。支付流程假设步骤按顺序走、余额校验假设金额来自服务端、库存扣减假设并发请求串行处理、对象访问假设引用即授权。测试的方法是画状态机:列出每一步的前提条件、状态载体与跳转条件,再逐条问"如果跳过它、并发它、篡改它,会怎样"。
| 入口 | 典型载体 | 观察方式 |
|---|
| 交易流程 | 下单、支付、退款 | 步骤跳转与金额篡改测试 |
| 并发面 | 领券、抢购、转账 | 高并发下状态一致性观察 |
| 对象引用 | ID、编号参数 | 越权访问与属主校验 |
| 批量操作 | 导入、批量删除 | 越权批量执行验证 |
| 状态字段 | 订单、任务状态 | 非法状态迁移测试 |
三、变体速览
| 变体 | 触发条件 | 高价值场景 |
|---|
| 竞态条件 | 检查与操作非原子 | 双重提交、并发消耗 |
| 流程跳过 | 步骤依赖客户端 | 支付步骤绕过 |
| 价格篡改 | 金额客户端可改 | 低价成交、退款套利 |
| 权限逻辑 | 角色检查不完整 | 越权执行敏感操作 |
| IDOR | 对象引用未校验 | 读取修改他人数据 |
四、执行纪律与禁区
- 只围绕用户明确提供或授权的目标工作,不超出目标域名、IP、应用或系统边界。
- 不得造成真实经济损失。
- 证据纪律:不伪造、不夸大、不补写不存在的证据;不在缺少证据时声明任务完成。
- 不把候选风险、公开 CVE 或组件指纹直接等同于可利用漏洞——指纹只是线索,验证才是结论。
- 若 scope、target 或授权边界不明确,进入 blocked 或 plan-only,不进行真实执行。
五、受阻转向
- 流程有严格校验 → 分析状态机,寻找可跳过的中间步骤。
- 竞态窗口极小 → 增加并发线程数,利用 HTTP/2 单包多请求。
- 金额、数量有服务端校验 → 尝试负数、极大数、浮点精度、货币单位混淆。
- 所有业务逻辑安全 → 记录已测试逻辑点,回退到上级知识库重新选择测试方向。
六、收尾与证据标准
正向退出(有发现)
- 关键结论至少具备 supported 级证据;漏洞成立、影响判断或最终报告必须有 verified 级证据。
- 交付 reproduction 证据包,须包含:完整操作步骤序列;逻辑缺陷利用成功的证明(余额变化、权限越级、流程绕过);业务影响评估。
- 每份 artifact 能说明来源、目标、时间、观察结果和判断依据。
负向退出(未发现)
- 最少尝试次数:3。
- 记录已测试逻辑点与失败原因,提交 negative report 后回退上级。
- 措辞纪律:只输出"当前证据下未发现",不输出"确认不存在"。