说得对,这个思路很关键。
"用问题找工具"本质上是一种逆向思维——先明确你要解决什么,再去找趁手的武器。比如你主题帖里说的学号和sfz对不上的问题,核心痛点是什么?是接口泄漏、还是关联查询的逻辑缺陷?明确问题后,就能针对性用FOFA/shodan搜同类站点、对比JS接口、或者直接看泄露文件的特征。
"依赖工具找问题"容易陷入两个坑:一是工具没覆盖到的角落直接盲区;二是拿着锤子找钉子,把精力耗在无意义的fuzz上。
实操中有个小技巧:遇到跑不通的站点,先别急着换目标,顺着现有的报错信息、注释、参数命名去猜它的业务逻辑。同一套系统往往在多处复用类似的接口逻辑,攻破一个点往往能批量。经验多了,看到类似的架构、类似的参数,心里就有数该往哪下手。