美文网首页
渗透测试

渗透测试

作者: 小明今晚加班 | 来源:发表于2019-07-29 14:50 被阅读0次

测试内容

1、web application中的每个功能
2、 第三方组件的实现和用法
3、服务器及其上的不同服务(web,mail,FTP,ssh等)
4、每个element 安全配置
5、公司的一些策略:更新,团队工作方法(流程,代码如何共享?...)

当前SHOPZ项目侧重于application上的测试,有必要明确SHOPZ实现的每项功能,针对每个功能做渗透测试。比如表单提交功能,需要检测表单内容带来的各种问题,如sql注入等;另外从client browser到server通信的过程中,要检测数据传输的安全性,如果数据传输过程中被intercept,这部分数据时候会包含敏感信息或者说是明文信息等。

上面这段话我想表达的意思就是,Penetration Testing在应用层面要做到对每个功能的testing,然后在每个功能testing过程中,需要pentesters周密考虑数据安全性问题以及可能存在的安全隐患,然后站在hacker角度来说的话,就是想尽办法获取敏感数据,或者是采用一切方法破坏application的正常运行。

当然,Penetration Testing 可以只关注技术细节,也可以关注社会工程。(社会工程:把带来的威胁也考虑进来,比如钓鱼软件、伪装成团队人员通过email或者phone窃取机密信息等)

我们这里只关注技术细节问题。

渗透测试得到的结果是什么

pentesters在做完渗透测试之后应该得到这样的一个结果:得到测试报告。需要非常精确地记录下所测试的和所发现的。开发人员将使用该报告来纠正这些缺陷。基本上都是通过技术报告,列出所测试的每一项以及细节内容:

  1. 我们发现了哪些漏洞和缺陷
  2. 我们在哪发现的
  3. 它们是什么
  4. 它们为什么是一个缺陷,它们如何被攻击者利用
  5. 在渗透测试期间它们是如何被暴露的
  6. 纠正建议是什么

相关文章

  • 网络渗透测试常见的三种类型分别是什么?

    渗透测试分为网络渗透测试、Web应用渗透测试、移动应用渗透测试三大类,那么网络渗透测试分为几种类型呢?以下为大家做...

  • Metasploit基础

    渗透测试流程和类型 渗透测试流程 渗透测试执行标准(PTES:Penetration Testing Execut...

  • 信息收集

    在渗透测试中一般分为以下几个流程:明确目标、信息收集、渗透测试、后渗透测试、报告文档,虽然各种书籍上对渗透测试的流...

  • python web渗透测试工具学习1:Web应用渗透测试简介

    Web应用渗透测试简介 Web渗透测试流程 典型的Web应用工具包 测试环境 Web渗透测试流程 在本节中,我们将...

  • python web渗透测试学习1:Web应用渗透测试简介

    Web应用渗透测试简介 Web渗透测试流程 典型的Web应用工具包 测试环境 Web渗透测试流程 在本节中,我们将...

  • 渗透测试步骤

    渗透测试步骤:渗透测试与入侵的最大区别 渗透测试:出于保护系统的目的,更全面地找出测试对象的安全隐患。 入侵:不择...

  • 二、渗透测试基本流程

    菜鸟学习笔记,请多多指教! 渗透测试流程 2.1 渗透测试基本流程   渗透测试的基本流程主要分为以下几步:  1...

  • 渗透注意事项/审计

    一.本文介绍 1、本文介绍渗透测试前注意事项、渗透测试步骤、查找XSS漏洞。 二.学习步骤 1、渗透测试前注意事项...

  • Web渗透测试攻防之浅述信息收集

    前言 众所周知渗透测试的本质是信息收集,在渗透测试中信息收集的质量直接关系到渗透测试成果的与否。在对系统进行渗透测...

  • 渗透测试

    渗透测试就是通过模拟恶意攻击者的技术和方法,挫败目标系统安全控制措施,取得访问控制权,并发现具备业务影响后果安全隐...

网友评论

      本文标题:渗透测试

      本文链接:https://www.haomeiwen.com/subject/mkjbrctx.html