逆向专栏开篇:只做授权场景的测试分析
2026年5月记录,分类「逆向技术」。这篇按当时的测试现场整理,重点放在目标、动作和可复用的检查点。
边界先写清楚
逆向能力在测试里的定位要很克制:只分析授权包,只服务兼容性、参数边界和问题定位,不碰绕过和破解。
我当时想确认的不是工具能不能跑,而是这个点能不能稳定地变成测试资产。
分析路径
- 先抓包确认接口差异,再用 JADX 看调用链。
- Frida 只观察入参和返回值,不修改业务行为。
- 把签名字段、版本差异、异常分支整理成测试用例。
抓包 -> 定位方法 -> 观察参数 -> 补充用例
禁止记录密钥、绕过步骤和可滥用细节