扩展
1. 用户密码后台存储是否加密<br>2. 用户密码在网络传输过程中是否加密<br>3. 密码是否具有有效期,密码有效期到期后,是否提示需要修改密码<br>4. 不登录的情况下,在浏览器中直接输入登录后的URL地址,验证是否会重新定向到用户登录界面<br>5. 密码输入框是否不支持复制粘贴<br>6. 密码输入框内输入的密码是否都可以在页面源码模式下被查看<br>7. 用户名和密码输入框分别输入典型的“SQL注入攻击”字符串,验证系统的返回页面<br>8. 用户名和密码输入框分别输入典型的“XSS跨站脚本攻击”字符串,验证系统行为是否被篡改<br>9. 连续多次登录失败的情况下,系统是否会阻止后续的尝试以应对暴力破解<br>10.同一用户在同一终端的多种浏览器上登录,验证登录功能的互斥性是否符合设计预期<br>11.同一用户先后在多台终端的浏览器上登录,验证登录是否具有互斥性<br>12.是否可以记住密码,记住的密码保存是否加密,记住的密码是否有有效期,过了有效期后是否清空密码<br>13.是否支持第三方登录<br>14.密码的强弱性,复杂度校验<br>15.异地登录校验、更换设备登录校验、登陆信息异常是否考虑账户冻结停用、是否允许第三方平台存储密码<br>16.是否可以使用登录的api发送登录请求,并绕开验证码校验<br>17.是否可以用抓包工具抓到的请求包直接登录<br>18.截取到的token等信息,是否可以在其他终端上直接使用,绕开登录,token过期时间校验<br>19.登录错误后的提示是否存在安全隐患