Top 10 測試目標

登入牆

內容藏在 session 後面的八種形狀。前面幾種都會讓只比對雜湊的監控安靜地永遠回報沒有變動;後面幾種則是讀得到值,但不該把值當真或當成合法的觀測。

8 個目標session 重放多步驟流程租戶隔離

八個目標

cookie-wall.html有 cookie 才渲染內容。測「在第一次導覽前安裝 session」這條路徑。
login-form.html真的表單,穩定的 id。測 browser_flow_script 的 type/type/click_and_wait。
soft-wall.html最危險的一種:200 OK、版面完整,但每個值都是「請登入以檢視」。
expired.htmlsession 過期但站台回 200 加橫幅——沒有 401 可以依賴。
paywall-jsonld-leak.html畫面遮住了付費內容,但同一份文件的 JSON-LD 裡完整內容還在——技術上讀得到不代表被授權讀到。
per-user-content.html同一個 URL,帳號不同、內容不同。測身分與位址不能混為一談。
consent-interstitial.html同意畫面長得像內容,畫面上的數字是示意值,不是資料。
automation-forbidden.html值就在 HTML 裡,但頁面明示禁止自動化存取——必須被拒絕,不是被抓取。
這八頁共同要問平台的問題只有一個:你分得出「讀到了牆」和「讀到了東西」嗎?分得出「讀得到」跟「該不該讀」嗎? 分不出來的話,最糟的情況不是報錯,是一直說「沒有變動」,或者反過來,把不該讀的東西讀了還當真。