3-Web应用安全测试

作者: Enomothem | 来源:发表于2019-01-15 21:24 被阅读6次

本篇安全测试知识点是根据《安全测试指南》记录,仅供参考(JSYK)。其主要目的是为了自己所学而记录的笔记。

3.1 Web应用安全测试概述

    1)什么是Web应用安全测试?

        是一种通过系统地确认和验证应用程序安全控制的有效性,来评估计算机系统或网络安全的方法。                

只侧重对web应用安全测试的评估。这个过程包括对应用程序的所有弱点、技术缺陷、漏洞。如发现的评估、建议以及技术方案都提交给系统所有者。

    2)什么是漏洞?

        漏洞就是系统设计、实现、运营或管理中的缺陷或 弱点,可以被用来破坏系统的安全目标。

    3)什么是威胁?

        威胁是任何(恶意的外部攻击者、内部用户、系统不稳定等)通过利用漏洞来危害应用所拥有资产(有价值的资源,例如数据库或文件系统中的数据)的因素

    4)什么是测试?

        测试是一种证明应用满足利益相关者的安全要求的行为。

    5)策略

        OWASP是开放的,和协作的方式。

        该策略易于形成明确的测试方法。具有一致性、可重现性、严谨性、质量可控性。

3.2 什么是OWASP测试方法

1)测试模型包括

    测试人员:执行测试活动的人

    工具和方法:本测试指南项目的核心

    应用:黑盒测试对象

2)测试分为两个阶段

安全测试从来不是一门严密的科学,可以definition一个所有待测试问题的完整列表。

Actually,安全测试只是一种特定情况下测试web应用程序安全性的合理技术。这个项目的目的就是收集所有可能的测试技术,并加说明、更新。OWASP web应用安全测试基于黑盒测试方法,测试人员对被测试应用一无所知或只获取少量信息。

    阶段1:被动模式

    被动模式中,测试人员试图理解应用的逻辑并灵活使用应用。测试人员可以使用工具来收集信息。例如,使用HTTP代理来观察所有的HTTP request and reply。 在此阶段结束时,测试人员应该清楚应用程序的所有接入点,信息的参数、cookies、HTTP标题。

    发现如下链接:https://www.example.com/login/Authentic_Form.html

               http://www.example.com/Appx.jsp?a=1&b=1

    阶段2:主动模式

    1信息收集测试

    2配置和部署管理测试

    3身份管理测试

    4认证测试

    5授权测试

    6会话管理测试

    7输入验证测试

    8错误处理测试

    9加密体系脆弱性测试

    10业务逻辑测试

    11客户端测试

关于web安全的知识

https://blog.csdn.net/jien1109/article/details/37879577web安全测试的类型 RainbowGu

相关文章

  • 3-Web应用安全测试

    本篇安全测试知识点是根据《安全测试指南》记录,仅供参考(JSYK)。其主要目的是为了自己所学而记录的笔记。 3.1...

  • 阿里资深软件测试工程师推荐测试人员必学——安全测试入门介绍

    安全测试定义 安全测试是建立在功能测试基础上进行的测试,安全测试提供证据表明,在面对恶意攻击时,应用仍能充分满足它...

  • web安全基础一

    ----渗透测试:侧重于点 ----安全测试:侧重于安全威胁的建模 -----OWASP 开放式web应用程序安全...

  • 渗透测试-数据存储

    以OWASP移动应用安全认证标准和移动安全测试指导为基础,这个检测列表是为了设计、测试和发行安全的Android应...

  • 移动应用安全测试

  • 安全测试

    什么是安全测试? 安全测试是一种软件测试,可发现软件应用程序中的漏洞,威胁,风险并防止来自入侵者的恶意攻击。 安全...

  • 安全测试简介

    什么是安全测试? 安全测试是一种软件测试,它可以发现软件应用程序中的漏洞、威胁和风险,防止入侵者的恶意攻击。安全测...

  • Electron应用安全测试方法

    Electron应用的代码通常在resources/目录下的app/目录,可能被打包成app.asar文件(或者命...

  • WEB安全

    第1章 绪论 131.1 什么是安全测试 131.2 什么是Web应用 171.3 Web应用基础 211.4 W...

  • 安全测试(2)- Web应用安全威胁

    Web应用安全威胁分为如下六类: 1. Authentication(验证) 用来确认某用户、服务或是应用身份的攻...

网友评论

    本文标题:3-Web应用安全测试

    本文链接:https://www.haomeiwen.com/subject/zytudqtx.html