--- category: web name: pentest-rules description: 渗透测试禁止项 - 集中管理所有禁止测试的端点、操作和范围限制 when_to_use: 渗透测试全流程,始终加载 --- # 渗透测试禁止项 ## 禁止测试的端点 **Spring Boot Actuator 危险端点(禁止访问/测试):** - `/actuator/restart` — 重启应用 - `/actuator/shutdown` — 关闭应用 - `/actuator/loggers/{name}` — 修改日志级别可能影响生产 ## 禁止的操作 - **密码重置**:一律不测,除非用户明确确认。放最后当备选。 - **用户注册**:需询问用户确认后才能测试。确认后也仅用测试账号,禁止批量注册。 - **线上 exploit 代码**:禁止直接复制执行网上公开的 exploit/PoC(常含 `rm -rf`/反弹shell/弹计算器等危险命令)。AI 仅做信息收集+汇报,实际利用由用户操作或用户审核后提供安全版本。 - **Nuclei 扫描**:仅用户明确要求时才执行。 - **DOS/资源耗尽**:禁止大量并发、嵌套递归查询(如 GraphQL depth attack)、无限循环 payload。 - **数据修改**:禁止 INSERT/UPDATE/DELETE 类 SQL payload(测试仅用 SELECT/时间盲注验证)。 - **数据删除**:禁止任何删除操作,包括 DELETE 请求、DROP/TURNCATE/TRUNCATE 等 SQL payload、删除类 API。 - **文件写入/上传 webshell**:仅验证上传能力,不写入可执行文件。 - **密码修改/用户删除/权限修改**:任何涉及修改用户状态的操作。 - **XSS 弹窗**:禁止使用 `alert()`/`prompt()`/`confirm()` 等会阻塞用户操作的 payload。改用 `console.log()`、DOM 修改、DNSLog 回调等无感知方式验证。存储型 XSS 只用唯一标识符确认,不注入可见内容。 ## 扫描范围限制 - **蜜罐**:检测到蜜罐(HFish/T-Pot/Conpot等)→ 立即停止所有测试,通知用户 - `.gov.cn`、`.mil.cn` 域名 → 禁止任何测试,直接跳过 - 爬虫/JS 中发现的非授权目标 → 直接丢弃,不保留 - 仅测试用户明确指定的目标及其子域名/CNAME 关联域名 ## 工具安全 - 所有扫描输出必须放入 `tmp/<时间戳>/raw/`,禁止项目根目录存放工具输出 - 扫描结果必须先分析再写报告,禁止不看结果直接写