Web安全测试的步骤
安全测试方面应该参照spi的web安全top 10来进行。
目前做软件测试人员可能对安全性测试了解不够,测试结果不是很好。如 果
经验不足,测试过程中可以采用一些较专业的web安全测试工具,如WebInspect、 Acunetix.Web.Vulerability.Scanner等,不过自动化web安全测试的最大缺陷就是误报太多,需要认为审核测试结果,对报 告进行逐项手工检测核对。
对于web安全的测试用例,可以参照top 10来写,如果写一个详细的测试用例,还是比较麻烦的,建议采用安全界常用的web渗透报告结合top10来写就可以了。
现在有专门做系统和网站安全检测的公司,那里做安全检测的人的技术都很好,大多都是红客。
再补充点,网站即使站点不接受信用卡支付,安全问题也是非常重要的。Web 站点收集的用户资料只能在公司内部使用。如果用户信息被黑客泄露,客户在进行交易时,就不会有安全感。
目录设置
Web 安全的第一步就是正确设置目录。每个目录下应该有 index.html 或
main.html 页面,这样就不会显示该目录下的所有内容。我服务的一个公司没有执行这条规则。我选中一幅图片,单击鼠标右键,找到该图片所在的路 径
"…com/objects/images".然后在浏览器地址栏中手工输入该路径,发现该站点所有图片的列表。这可能没什么关系。我进入下一级目录 "…com/objects" ,点击 jackpot.在该目录下有很多资料,其中引起我注意的是已过期页面。该公司每个月都要更改产品价格,并且保存过期页面。我翻看了一下这些记录,就可以 估计他们的边际利润以及他们为了争取一个合同还有多大的降价空间。如果某个客户在谈判之前查看了这些信息,他们在谈判桌上肯定处于上风。
SSL
很多站点使用 SSL 进行安全传送。你知道你进入一个 SSL 站点是因为浏览器出现了警告消息,而且在地址栏中的 HTTP 变成 HTTPS.如果开发部门使用了SSL,测试人员需要确定是否有相应的替代页面(适用于3.0 以下版本的浏览器,这些浏览器不支持SSL.当用户进入或离开安全站点的时候,请确认有相应的提示信息。是否有连接时间限制?超过限制时间后出现什么情 况?
登录
你可能喜欢
- 安全测试报告
- 渗透测试方案
- 通用测试用例
- 安全测试工具
- 测试用例实例
- web安全测试
- 网络安全测试
- 药监局网络安全评估&透测试报告v1.030页
- 内网安全产品测试报告-(深信服、金盾、ipguard)13页
- 陈家沟煤矿安全监控系统功能测试报告1页
- 项目名_安全性测试报告6页
- IECEE CB体系是电工产品安全测试报告互认的第一个真正的国际体系2页
- 大型设备安全性能测试报告汇总表1页
- XXX公司渗透测试方案20页
- 模拟渗透入侵测试方案9页
- 人口与人力资源系统渗透测试方案14页
- 基于攻击图的渗透测试方案自动生成方法5页
- 模拟渗透入侵测试方案12页
- 信息系统渗透测试服务方案4页
- 功能通用测试用例5页
- 网站可通用的测试用例16页
- 通用界面测试用例3页
- 注册登陆-通用测试用例3页
- 查询搜索-通用测试用例8页
- WEB通用测试用例5页
- Rational AppScan Web应用软件 安全性测试工具的初步认识37页
- 安全检查测试工具管理制度4页
- 第9章 网络安全测试工具29页
- 施工现场安全检查测试仪器工具配备管理规定2页
- 安全检查测试工具制度6页
- 安全检查测试工具管理制度4页


