: noneSec-Fetch-Mode: navigateSec-Fetch-User: ?...JS,按照案例二方式正则提取更多接口首页抓取一个刷新的包,或者是输入账号密码的包 ,看看会加载哪些请求方便构造接口拼接,同时也可以观察是否有前置目录情况,正常刷新并未发现携带了请求但是当我试图登录后所获得的包确实不同的...IP地址拼接,第二种接口只能是尝试拼接到前端#后尝试触发新的未授权页面从而测试接口。...哪怕这个网站前端域名和IP都不是一致的,也需要把接口分别测试一下,#寻找未授权页面工具推荐Vue_scan 这里不做演示,因为目前已经有了足够多的接口,按照个人习惯来说优先测试,当接口无效再考试寻找新的未授权页面触发新的业务接口...0X02 未授权信息二次挖掘很简单的方式,无任何前置目录情况,通过触发登录包,前端向后端发送请求,,定位后端提供服务的地址拼接接口,出现大量的信息,通过JS入侵后台最高效的方式是定位是否泄露人员信息,从而得到类似账号