ztosec / secscan-authcheck

越权检测工具
Apache License 2.0
727 stars 154 forks source link

手动录入的认证信息(不同角色账户)在流量明细里面token的value是一致的,是怎么回事? #7

Closed stephenwang1011 closed 4 years ago

stephenwang1011 commented 4 years ago

您好,作者: 我是手动录入的不同角色的认证信息, 第一个是普通角色: image

第二个是管理员角色的信息,这里就不在截图了,和原始包的登录用户名和密码一致。

但是我在流量明细里面看到 请求不同的请求, request里面的 token都是一样(都是管理员账户的token): 原始包token: image

普通用户的token: image 观察可以发现 他们都是一样的,这样就导致我 不管请求什么接口 都是有权操作的,请问 我还需要怎么修改 或者设置? 初次使用 ,还望不灵赐教!

stephenwang1011 commented 4 years ago

我好想明白了这个X-Authorization 要登录之后 自动生成之后复制过来当作session 来使用 是不是这样? image

stephenwang1011 commented 4 years ago

这样权限就OK了,还希望作者评论一番 image

rzte commented 4 years ago

是的,这里的录入实际就是录入关键的认证信息