Playbook: autenticación, recuperación y MFA
Uso autorizado. Ejecuta estas comprobaciones únicamente sobre activos incluidos expresamente en el alcance. Sustituye las variables por cuentas, objetos y sistemas de prueba. Comienza con una sola solicitud y detente cuando obtengas la evidencia mínima necesaria.
Regla de decisión. El fallo de un payload no permite declarar
NO-APLICA. Para descartarlo debe demostrarse que no existe la capacidad, el flujo, el componente o el intérprete necesario. Si existe pero no puede probarse, registraBLOQUEADOoAPLICA-PENDIENTE.
Activar si
Existe inicio de sesión, registro, invitación, recuperación, cambio de correo o contraseña, MFA, enlace mágico, clave API o autenticación federada.
Preparación
Crea dos usuarios controlados y, si existe separación de privilegios, una cuenta con rol diferente. Registra mensajes, códigos, tamaños y tiempos para una identidad existente y otra inexistente.
Pruebas
- Enumeración por mensaje, código HTTP, longitud o tiempo.
- Rate limiting por cuenta, IP, sesión, dispositivo y endpoint equivalente.
- Reutilización, expiración, entropía y propósito de tokens.
- Invalidación de sesiones tras cambiar contraseña, correo o MFA.
- MFA en login, recuperación, desactivación y operaciones sensibles.
- Diferencias entre identidad local, invitada y federada.
1
2
3
curl -isk "$BASE_URL/login" -H 'Content-Type: application/json' --data '{"username":"usuario-control","password":"incorrecta-unica"}'
curl -isk "$BASE_URL/password/reset" -H 'Content-Type: application/json' --data '{"email":"cuenta-control@example.invalid"}'
Repite manualmente pocas veces y compara con una identidad inexistente. No realices fuerza bruta.
Señales y decisión
Es hallazgo una diferencia estable que enumere cuentas, un token reutilizable o válido para otro propósito, ausencia de invalidación, omisión de MFA o límites ineficaces. Declara NO-APLICA solo si la capacidad no existe y hay evidencia de arquitectura o configuración.
Referencias locales
hacktricks/src/pentesting-web/account-takeover.mdhacktricks/src/pentesting-web/reset-password.mdhacktricks/src/pentesting-web/2fa-bypass.mdhacktricks/src/pentesting-web/rate-limit-bypass.md