crypto-web-attack

Installation
SKILL.md

Web 密码学攻击方法论

Web 应用中的密码学攻击不需要破解算法本身,而是利用实现缺陷——错误信息泄露、可预测的随机数、不当的加密模式使用。

⛔ 深入参考(必读)

Phase 1: Padding Oracle Attack

识别:解密失败时返回不同错误(200 vs 500 vs 302)。入口:加密 Cookie、加密 URL 参数。

关键特征

  • 修改密文某字节 → 返回 500 (padding error)
  • 修改密文另一字节 → 返回 200 或 302 (padding correct but data wrong)
  • 不同响应 = Oracle 存在

PadBuster 工具用法(首选)

Related skills

More from wgpsec/aboutsecurity

Installs
13
GitHub Stars
1.3K
First Seen
Mar 25, 2026