Чтобы ответить на ваш оригинальный вопрос, можно использовать длину контента. Padbuster записывает код состояния, но я думаю, что он полностью определяет длину ответа.
Чтобы ответить на ваш ответ Трое, большая длина зашифрованного текста не означает, что они уязвимы. Как правило, короткая длина зашифрованного текста указывает на то, что они уязвимы, но вам нужно поставить точку в net url, декодировать значение и посмотреть, равен ли модуль 8 = 0, чтобы увидеть, уязвим ли он. Другими словами, длина будет кратна 8. Обычно я вижу, что один блок зашифрованного текста (16 байт) заканчивается примерно 25 байтами после того, как будет закодирован точечный URL-адрес. Исправление включает в себя HMAC (я думаю), который увеличивает длину и должен сделать невозможным один блок cipertexts. Я не могу сказать это с уверенностью, так как я не уверен, как долго HMAC и работает ли он после заполнения или нет.