API 安全实验室
用最小 HTTP 服务复现认证、资源归属校验、敏感输入拦截与限流的基础差异,并用固定 fixture 和单元测试约束结果。
- ROLE / 职责
- 独立设计、实现与测试
- FOCUS / 重点
- 把状态码、对象授权和测试边界讲清楚,而不是模拟生产攻击。
- Python
- HTTP
- unittest
- Fixture
01
响应契约
覆盖 200、401、403、429 等可预期结果。
02
对象授权
以 BOLA/IDOR 对照说明仅认证与资源归属校验的差异。
03
可复核
固定 fixture 和单元测试共同约束实验结果。
- 01请求
- 02认证检查
- 03资源归属
- 04敏感输入检查
- 05限流与响应
背景与约束
安全基础概念容易停留在术语层面,因此用最小服务和固定 fixture 让认证、对象授权和限流的差异可以被测试复核。
关键实现
服务端分别处理认证、资源归属、敏感输入模式和内存限流;测试覆盖正常、拒绝和限流响应。
限制
该实验不代表真实医疗、企业或生产系统的安全方案,也不包含渗透测试或真实认证数据。