千家信息网

Web安全测试二步走

发表于:2025-12-02 作者:千家信息网编辑
千家信息网最后更新 2025年12月02日,Web安全测试也应该遵循尽早测试的原则,在进行功能测试的时候(就应该执行下面的测试Checklist安全测试场景),然后在功能测试完成之后、性能测试之前进行扫描测试,可以用工具AppScan,Hp W
千家信息网最后更新 2025年12月02日Web安全测试二步走

Web安全测试也应该遵循尽早测试的原则,在进行功能测试的时候(就应该执行下面的测试Checklist安全测试场景),然后在功能测试完成之后、性能测试之前进行扫描测试,可以用工具AppScan,Hp Webinspect,AWS等漏洞扫描工具进行扫描。

第一步:比较常用的安全测试Checklist如下:

1:不登录系统,直接输入登录后的页面URL是否可以访问。

2:不登录系统,直接输入下载文件的URL是否可以下载文件。

3:退出登录后,点击浏览器的的后退按钮能否访问之前的页面。

4:手动更改URL中的参数值能否访问没有权限访问的页面。如普通用户对应的URL中的参数为l=e,高级用户对应的URL中的参数为l=s,以普通用户的身份登录系统后将URL中的参数e改为s来访问没有权限访问的页面。

5.所有凭证都应该通过一个加密传输通道(比如在登录的过程中)。

6:安全页面应该使用https协议。

7:验证sql注入(包括数字型注入和字符型注入等)。

8:验证XSS跨站脚本漏洞,执行新增操作时候,要在所有输入框中输入
9.对文件上传功能应使用文件类型限制,或exe等可执行文件后,确认在服务器端是否可直接运行。

10:验证上传漏洞,只要Web应用程序允许上传文件,那就有可能存在文件上传漏洞。因为有些程序没有对上传的文件进行格式验证,或者纯粹只在客户端做JS验证,***者可以通过firebug删除客户端的javascript验证,或者通过Burp Suit按正常的流程通过JavaScript验证,然后在传输的http层做手脚。

11.错误信息中是否含有SQL语句,SQL错误信息以及web服务器的其他敏感信息。

12:验证Session的有效期。

第二步:功能测试完成之后,性能测试启动之前,在用专业的扫描工具进行扫描,生成测试报告,比如WVS与AppScan都是位居前十名的扫描工具。

测试 文件 验证 登录 页面 安全 功能 参数 工具 漏洞 输入 信息 功能测试 用户 系统 普通 客户 性能 扫描工具 时候 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 兴华软件开发平台 价格 保定数据库安全 安徽发展软件开发行业标准 linux 服务器 上传 腾讯服务器镜像系统怎么选择 国家网络安全等级三级 赞皇应用软件开发服务咨询报价 附加数据库提示数据文件头不正确 传奇云服务器推荐 教育网络安全研修 新吴区加工软件开发代理商 暗夜修仙一键端打不开服务器 电脑显示服务器连接异常就掉线 湖南网络技术公司 数据库中怎么注册一千个用户 信息网络安全和大数据哪个好 北京软件开发架构设计师工资 网络安全威胁处置制度范文 黄骅市安全云服务器特惠 目前最常见的数据库模型是哪种 宽带服务器一般几个灯 赞皇应用软件开发服务咨询报价 网络安全控制措施 为什么区块链没有数据库 河北赛阳网络技术有限公司 校园网络安全有感250字 数据库中怎么注册一千个用户 网络安全基础学书籍 南部店家网络技术有限公司 三人拼团软件开发
0