实验一:硬编码凭据
管理员账号密码直接写死在源代码里,没有通过配置或环境变量管理
后台管理登录
这是一个内部管理系统登录页。凭据就藏在这个项目的代码里。
实验提示
攻击者的思路:没有账号密码怎么登录?去找源码。
方法一: 右键 → 查看页面源代码 (Ctrl+U),找找有没有注释泄露
方法二: 查看 app.py 源码导出
方法三: 用 Burp Suite Intruder 暴力破解弱密码字典
管理员账号密码直接写死在源代码里,没有通过配置或环境变量管理
这是一个内部管理系统登录页。凭据就藏在这个项目的代码里。
攻击者的思路:没有账号密码怎么登录?去找源码。