安全测试应关注哪些内容?

发表于:2017-6-22 11:20

字体: | 上一篇 | 下一篇 | 我要投稿

 作者:51Testing    来源:51Testing软件测试网原创

  软件测试中,安全测试是是十分重要的,那么安全测试主要关注哪些方面的内容呢?
  这里我们给大家总结如下:
  1.关注应用本身的安全,比如SQL注入、XSS、CSRF、上传webshell等,这些是可以用漏扫工具扫出来的,建议用最新的版本,多用几个工具对比下结果,Appscan,Awvs,netsparker,以便分析是否存在误报与漏报,结果出来了后,要手动结合工具验证是否存在以及漏洞能造成什么后果,提交给开发,最后附上修改建议和方案,因为开发很多事不懂的。
  2.关注框架、组件等安全,这个要实时关注安全动态,比如struts2、spring等框架、iis、nignx ,第三方引用等,了解所测是系统用了哪些框架应用服务器、第三方引用。 如果出问题立刻自检。
  3.业务安全包括越权、低价购买商品、修改任意用户密码撞库、恶意注册刷单、弱口令等。
  4.使用appscan工具扫出来的漏洞,要人工确认是否是真的存在或重不重要。appscan工具能扫出很多问题,但是不一定都是真正需要修改优化的,自己根据公司需要去提取。appscan扫出来最常见的就是Cross-site scritping跟sql Injection了。 
《2023软件测试行业现状调查报告》独家发布~

关注51Testing

联系我们

快捷面板 站点地图 联系我们 广告服务 关于我们 站长统计 发展历程

法律顾问:上海兰迪律师事务所 项棋律师
版权所有 上海博为峰软件技术股份有限公司 Copyright©51testing.com 2003-2024
投诉及意见反馈:webmaster@51testing.com; 业务联系:service@51testing.com 021-64471599-8017

沪ICP备05003035号

沪公网安备 31010102002173号