1. 安装Postman
在Ubuntu上安装Postman有多种方式,推荐使用Snap(官方推荐,易于管理)或APT仓库安装:
sudo snap install postman --classic,等待安装完成即可启动。sudo add-apt-repository https://dl.bintray.com/postman/apt(按回车确认);sudo apt update;sudo apt install postman。2. 前置准备:配置安全基础设置
{{api_key}}格式引用),避免硬编码在请求中;同时,在“Settings → General”中禁用“Save sensitive data”选项,防止本地保存敏感信息。3. 安全测试核心步骤
Content-Security-Policy:防止XSS、点击劫持等攻击;X-Content-Type-Options: nosniff:阻止浏览器MIME类型嗅探;X-XSS-Protection: 1; mode=block:启用浏览器XSS过滤器;Strict-Transport-Security:强制使用HTTPS。Authorization头(如Bearer Token、Basic Auth),验证API是否要求有效凭证;' OR '1'='1、admin'--),若响应返回数据库错误信息或异常数据(如所有用户信息),则说明存在SQL注入漏洞。<script>alert('XSS')</script>),若响应包含未转义的脚本标签且浏览器执行(弹出警告框),则说明存在XSS漏洞。if (response.json().data.includes('password')) console.log('敏感信息泄露!')),或断言响应状态码(如pm.test("Status code is 401", function () { pm.response.to.have.status(401); }))。4. 辅助工具与最佳实践