API安全测试要点(下)

作者: WeTester | 来源:发表于2019-02-19 12:50 被阅读14次

欢迎关注公众号:WeTester测试园,获取更多内容

四.信息泄露

通过抓包,检查所请求的接口返回的数据,看有没有包含可利用的字段

关键参数是否加密:比如登陆接口的用户名和密码是否加密 ;支付接口中,涉及用户的身份证号码、银行卡卡号、银行卡CVV码等之类的信息有无加密

如果有使用第三方接口,也要检测第三方接口是否会泄露用户信息

还有错误请求返回不包含敏感信息,如当用户登录失败的时候,不能明确指出是密码错误或者用户不存在,预防暴力撞破用户名或者密码

五.HTTP 响应头控制

发送 X-Content-Type-Options: nosniff 头.

发送 X-Frame-Options: deny 头.

发送 Content-Security-Policy: default-src 'none' 头.

删除指纹头 - X-Powered-By, Server, X-AspNet-Version 等等.

在响应中强制使用 content-type, 如果你的类型是 application/json 那么你的 content-type 就是 application/json.

不要返回敏感的数据, 如 credentials, Passwords, security tokens.

在操作结束时返回恰当的状态码. (如 200 OK, 400 Bad Request, 401 Unauthorized, 405 Method Not Allowed 等等).

六.服务端配置漏洞

如服务端版本信息泄露,或服务端程序本身存在漏洞等。

相关文章

  • API安全测试要点(下)

    欢迎关注公众号:WeTester测试园,获取更多内容 四.信息泄露 通过抓包,检查所请求的接口返回的数据,看有没有...

  • API安全测试要点(上)

    欢迎关注公众号:WeTester测试园,获取更多内容 现如今开发基本上都是前后端分离,相比前端,后端的测试是最容易...

  • API功能测试要点

    一、功能测试类型: 新API:新增功能而创建的 迭代:在已有的API上新加规则或功能 回归:该API没有功能逻辑更...

  • 测试矩阵

    迷阵 “单元测试,集成测试,端到端测试,安全测试,性能测试,压力测试,契约测试,冒烟测试,验收测试,API测试,U...

  • 测试矩阵

    迷阵 “单元测试,集成测试,端到端测试,安全测试,性能测试,压力测试,契约测试,冒烟测试,验收测试,API测试,U...

  • API安全测试规范

    1 失效的对象级授权 1.1 概述 失效的对象级别授权指未对通过身份验证的用户实施恰当的访问控制。攻击者可以利用这...

  • Java8新特性6--使用集合流API

    使用集合的流式API 直接上代码了,常用api都有了,要点都在注释中 苹果类: 测试类: 运行结果: @不迷失|知...

  • 安全测试要点内容总结

    安全测试涵盖的范围很广,在某种程度上你需要有比性能测试、自动化测试等更为广泛的基础知识。在这里我总结了一些Web安...

  • 系统安全测试要点

    作为测试工程师不仅仅要干好自己功能,自动化,性能测试,还应该关注安全性测试。 安全测试分为部分∶ 一、web前端的...

  • 【安全性测试】安全性测试要点

网友评论

    本文标题:API安全测试要点(下)

    本文链接:https://www.haomeiwen.com/subject/oqbxyqtx.html