with one click
pentest-login
登录与鉴权测试 - Token权限分析、认证绕过、暴力破解、JWT/OAuth攻击、验证码绕过
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Menu
登录与鉴权测试 - Token权限分析、认证绕过、暴力破解、JWT/OAuth攻击、验证码绕过
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Based on SOC occupation classification
API发现与未授权测试入口 - 主动探测各类API端点,对发现的API进行未授权访问测试
JS信息收集入口 - 提取硬编码凭据、API路径、路由、认证逻辑、运行时存储;检测到框架特征时触发对应子技能
单网站渗透主入口 - 流程编排,按阶段触发各子技能
信息收集入口 - 目标类型判断、CDN检测、WAF识别、端口扫描
渗透测试禁止项 - 集中管理所有禁止测试的端点、操作和范围限制
工具路径与配置 - 集中管理所有工具路径、配套文件、MCP工具、字典
| name | pentest-login |
| description | 登录与鉴权测试 - Token权限分析、认证绕过、暴力破解、JWT/OAuth攻击、验证码绕过 |
| when_to_use | JS分析和API发现完成后 |
tmp/<时间戳>/raw/login/
├── auth_endpoints.txt
├── token_analysis.txt
├── auth_bypass.txt
├── brute_force.txt
├── jwt_analysis.txt
├── oauth_analysis.txt
└── captcha_mfa.txt
如果前面阶段已拿到有效账号密码(硬编码/默认凭据)→ 跳过阶段3(绕过)和阶段4(爆破),直接进入阶段2(Token分析)和阶段5-7(JWT/OAuth/MFA)。
从 pentest-js 和 pentest-api 结果提取:登录/注册/Token刷新/登出/验证码/SSO回调。密码重置接口仅收集不测试。
获取Token优先级:pentest-js硬编码Token > 运行时存储 > 访客注册 > 默认凭据试登录。
JWT解码 payload 提取:role/userId/exp/iss/tenant。
判断角色:guest→尝试越权,user→尝试访问管理接口,admin→验证后跳过越权。
核心手段:空Token(Bearer )、伪造Token(Bearer admin)、JWT none算法、自定义认证头(X-Auth-Token/X-User-Id/X-User-Role)、路径修改(去admin前缀/..绕过)、参数覆盖(?role=admin)、IP白名单绕过(X-Forwarded-For: 127.0.0.1)、HTTP方法变换、Content-Type变换。
先测锁定策略:连续错误登录10次 → 观察第N次响应差异 → 阈值=N → 后续每轮上限=阈值-1。
用户名枚举:存在vs不存在用户的响应差异、时间侧信道。
弱密码测试:admin/admin/root/test/guest系列,每轮不超过阈值。
{"alg":"none"}.payload.(无签名)关注点:grant_type共存(password+client_credentials)、scope未细分(用普通client的Token试admin接口)、secret硬编码在JS。
图形码:重复使用/不绑定Session/响应中返回code。 短信码:4-6位可爆破/有效期过长/响应返回。 MFA:跳过2FA步骤/备用码可枚举。
必须用户确认后才测试:Token可预测性/响应返回/URL传输(Referer泄露)/验证码爆破/旧Token未失效。