加密机制失效(原"敏感信息泄露")指系统因加密实现不当导致敏感数据(密码、信用卡、个人信息)被窃取或暴露——问题往往不在于"没有加密",而在于"用了错的加密方式"。
操作:使用 curl 测试服务器支持的 TLS 版本和密码套件,确认最低 TLS 1.2
工具:nmap --script ssl-enum-ciphers -p 443 target.com、SSL Labs
指标:TLS 版本 ≥ 1.2、无弱密码套件、证书链完整
操作:用 Burp Suite 抓取所有 API 响应,检查是否包含身份证号、手机号、银行卡号等明文敏感字段
工具:Burp Suite + 正则扫描
指标:敏感字段泄露数量、脱敏覆盖率
操作:查看数据库用户表,确认密码字段存储的是 bcrypt/argon2 哈希还是明文/MD5
指标:使用 bcrypt/scrypt/argon2(目标100%)、无 MD5/SHA1 密码哈希