自动化Web安全测试的局限及手工测试方法
2 0 1 3年第O 1期 ■ d o i: 1 0 3 9 6 9 ̄i s s n 1 6 7 1— 1 1 2 2 2 0 1 3 0 1 0 2 1
自动化 W e b安全测试的局限及手工测试方法 孙歆,韩嘉佳,唐秋杭 ( 1 .浙江省电力公司电力科学研究院,浙江杭州 3 1 0 0 1 4;2 .浙江省电力设计院,浙江杭州 3 1 0 0 1 2) 摘要:如今 We b安全已受到企业的极大关注,市面上的自动化 We b安全测试工具也层出不穷。由于 自动4 ̄ - r -具在检测过程中存在漏报现象,故完全信任自动化工具的检测结果往往会造成测试不全面、严重漏
洞未检出等情况,给企业带来风险。文章探讨自动化 W e b安全测试工具漏报情况及其原理,并给出相关的 手工测试方案。
关键词: we b安全;自动化 we b安全测试;NA X;We b s e r v i c e;手工安全测试中图分类号:T P 3 9 3 . 0 8 文献标识码:A 文章编号:1 6 7 1— 1 1 2 2( 2 0 1 3 )O 1— 0 0 7 9— 0 3
Di s c u s s i o n o n t he Li mi t s o f Au t o ma t e d We b Se c ur i t y T e s t i ng To o l s a n d
Ma n u a l T e s t i n g Me t h o d S UN Xi n , HA N J i a - j i a , T A NG Qi u— h a n g (1 . Z J PE PCEl e c t r i cP o we r R e s e a r c hI n s t i t u t e, Ha n g z h o uZ h e j i a n g 3 1 0 0 1 4, C h i n a," 2 . Z h ̄i a n gE l e c t r i cP o we r De s i g nI n s t i t u t e, Ha n g z h o uZ h ̄i a n g3 1 0 0 1 2, C h i n a) Abs t r a c t: No wa d a ys We b s e c ur i t y h a s be e n a g r e a t c o nc e r n. We c a n in f d v a r i e t i e s o f a u t o ma t e d We b s e c u r i t y t e s t i ng t o o l s on t he ma r k e t .But a ut o ma t e d t
o ol s ma y pr od u c e f a l s e n e ga t i v e s .I f we f ul l y t r u s t t he r e s ul t s o f a u t o ma t e d t o o l s,i t wi l l c a us e a n i n c o mp r e h e n s i v e t e s t i n g o r s e r i o us v ul n e r a bi l i t i e s n o t de t e c t e d whi c h wi l l b r i ng is r ks t o t h e o r ga ni z a t i o n. Th i s pa pe r d i s c us s e s t he f a l s e n e ga t i v e p he no me no n a n d i t’ S p r i nc i pl e s o f a u t o ma t e d We b
s e c u r i y t t e s t i n g t o o l s, a n d g i v e s t h e me t h o d o f ma n u a l t e s t i n g .
Ke y wo r d s: we b s e c u r i y; t a u t o ma t e d we b s e c ri u y t t e s t i n g; AJ AX; we b s e r v i c e; ma n u a l s e c u r i t y t e s t i n g
0引言 随着网银、网购、网游、微博等互联网应用越来越火爆,黑客利用 S Q L注入、文件包含、 We b s h e l l I ̄传、远程命令执行等 手段控制服务器、篡改网页、窃取数据,给企业造成重大损失。所以 We b安全防护应从应用程序编码上去实现,对 HT T P输入输出数据进行严格验证和过滤,从根源上解决问题,不应单纯依赖外部的防护手段。安全测试是发现 We b安全漏洞的有效手段, 从黑盒的角度发送安全测试向量,通过目标系统的返回数据判断系统是否存在安全问题。本文分析了几种自动化 We b安全测试工具的漏报情况,并给出相应的手工测试方案。
1自动化测试原理和局限 自动化 We b安全测试技术已日趋成熟和稳定,相关的产品也很多,例如 I B M A p p s c a n、A c u n e t i x we 1 ) V u l n e r a b i l i t y S c a n n e r等等, 还有一些厂家推出了在线云安全测试服务。自动化
测试的原理是利用网页爬虫算法遍历网站的 U R L资源,识别每个 U R L的交互数据, 对数据进行有针对性的变异并进行重放测试,根据返回结果判断安全问题。整个测试过程自动化程度较高,无需太多配置即可完成。 随着 w幽2 . 0的兴起,A J A X、We b s e r v i e e等技术的广泛应用,如今的 We b应用交互方式不再只通过 U RL进行交互,而是通过多种方式,所交互的数据格式也不尽相同。自动化工具可能无法适应这种交互方式,部分安全风险无法被检测到,导致漏报。 对于安全测试来说,漏洞的漏报将造成极大的安全隐患,下面重点讨论几种典型的漏报情况。 1 . 1 AJ A×
当 We b应用使用了A J A X技术,H T T P交互将利用 X ml H t t p R e q u e s t进行,使用 J a v a s c r i p t触发,接受 H T T P请求的脚本往往 ●
收稿时间: 2 0 1 2— 0 9—0 3
作者简介:孙歆 ( 1 9 8 1 - ),男,浙江,工程师,硕士,主要研究方向:电力信息安全测评;韩嘉佳 ( 1 9 8 3一 ),女,浙江,工程师,本科,主要研究方向 电力信息安全管理;唐秋杭 ( 1 9 8 1一 ),女,浙江,工程师,硕士,主要研究方向:控制系统设计。
7 9 I l— —



