基础JSON
测试基础JSON格式的敏感数据检出
深层嵌套JSON
测试多层嵌套结构中的敏感数据检出
JSON数组
测试数组格式中的敏感数据检出
带注释JSON
测试非标准JSON注释的宽松解析
基于《WAF-API安全测试方案》的完整测试平台
测试WAF对不同JSON格式的解析能力
测试基础JSON格式的敏感数据检出
测试多层嵌套结构中的敏感数据检出
测试数组格式中的敏感数据检出
测试非标准JSON注释的宽松解析
测试WAF对XML格式的解析和安全检测能力
测试标准XML格式的敏感数据检出
测试CDATA节点内容的敏感数据检出
测试命名空间XML的敏感数据检出
测试XML属性值中的敏感数据检出
测试XXE攻击载荷的安全检测
测试WAF对表单数据格式的解析能力
测试application/x-www-form-urlencoded格式
测试multipart/form-data格式
测试WAF对GraphQL协议的解析和敏感数据检测能力
测试GraphQL查询请求的敏感数据检出
测试批量GraphQL查询的敏感数据检出
测试Schema查询的安全检测
测试深层嵌套GraphQL查询
测试WAF对Content-Type头的处理和格式自动识别能力
测试无Content-Type头时的格式自动探测
测试声明与实际格式不符的智能识别
测试带字符集的Content-Type解析
测试自定义/扩展Content-Type的处理
测试WAF对API业务用途的自动识别能力
路径含login + 参数含username/password
路径含login + 参数含phone/code
路径含oauth + 参数含grant_type
路径含sso + 参数含ticket
路径含logout/signout
路径含register + 参数含username/password
路径含register + 参数含phone/code
GET方法 + 分页参数
路径含upload + multipart请求
路径含export/download
PUT/PATCH方法
DELETE方法
路径含order + GET方法
路径含pay + 参数含amount
测试WAF对API服务对象的识别能力
面向内部员工的API,包含配置信息
面向生态合作伙伴的API
面向互联网公开的API
测试WAF对未文档化、废弃、测试遗留API的检测能力
未文档化的内部调试接口
测试环境遗留的API接口
已废弃但未下线的老版本API
隐藏的Beta测试功能接口
测试WAF对接口敏感等级的自动判定能力
包含S3级敏感数据(身份证、银行卡、密钥)
包含S2级敏感数据(姓名、邮箱、地址)
单次返回超过20条S2级数据
包含S1级敏感数据(省份、城市、性别)
测试WAF对不同鉴权方式的识别和安全检测能力
Authorization: Basic + Base64编码
Authorization: Bearer + JWT/OAuth2
X-API-Key Header认证
URL参数中的API Key(泄露风险)
敏感接口缺乏认证保护
JSESSIONID/PHPSESSID Cookie认证
基于HMAC-SHA256的请求签名认证
中国内地18位身份证号码
X作为校验码的身份证
香港特别行政区身份证
MyKad身份证号码
NRIC身份证号码
社会安全号码
中国护照号码
往来港澳通行证号码
军人证件号码
印度尼西亚家庭卡号
中国11位手机号
138-1234-5678格式
+86国际格式
借记卡卡号
Visa卡号
万事达卡号
机动车车牌号
中文真实姓名
英文真实姓名
繁体字姓名
敏感个人信息
印度尼西亚智能卡
电子邮件地址
详细居住地址
英文格式地址
座机电话号码
美国格式电话号码
IP地址v4格式
IP地址v6格式
网卡物理地址
移动设备识别码
移动设备识别码(CDMA)
网址链接
数据库连接字符串
X.509证书
RSA密钥对私钥
AWS云服务密钥
阿里云服务密钥
OpenAI服务密钥
OpenAI项目密钥
HF模型服务密钥
GitHub访问令牌
JSON Web Token
AWS密钥对私钥部分
阿里云密钥对私钥部分
阿里百炼平台密钥
Groq AI平台密钥
PAI-EAS服务令牌
/etc/passwd文件内容
/etc/shadow文件内容
企业营业执照编号
18位统一代码
17位车辆VIN码
企业税务登记证编号
企业组织机构代码
用户性别信息
民族信息
省级行政区
城市信息
日期时间信息
银行国际代码
判定为高度敏感
判定为高度敏感
判定为中度敏感
超过20条阈值升级
判定为低敏感
不包含敏感信息
身份证号Base64编码检测
身份证号URL编码检测
两次URL编码检测
UTF-7格式编码检测
Unicode转义编码检测
十六进制编码检测
HTML实体格式检测
先Base64再URL编码
两次Base64编码
压缩后再编码
Gzip格式压缩检测
Deflate格式压缩检测
Brotli格式压缩检测
测试未授权访问、垂直越权、水平越权检测能力
测试缺少认证头的敏感资源访问
普通用户尝试执行管理员操作
用户访问其他用户的数据
测试敏感数据传输检测能力
大量敏感数据批量传输
测试登录凭证相关安全检测
登录请求缺失必要参数
测试API滥用和资源消耗检测
短时间内大量请求同一接口
高频发送短信验证码
高频获取验证码
测试地理位置、IP、UA异常检测
异常地区或跨境访问
异常IP段访问
异常User-Agent检测
测试暴力破解、撞库、恶意注册检测
短时间内多次尝试登录
使用相同密码尝试多个账号
短时间内大量注册账号
测试SQL注入、XSS、XXE、命令注入等
检测SQL注入攻击载荷
检测跨站脚本攻击
检测系统命令注入
检测XML外部实体注入
检测LDAP注入攻击
检测服务端模板注入
测试文件上传、文件读取、Webshell检测
检测危险文件上传
检测敏感文件读取
检测木马后门代码
测试SSRF、扫描器、协议异常等
检测服务端请求伪造
检测扫描器特征
检测未授权访问漏洞
检测HTTP协议异常
检测常见Web漏洞