浅谈登录的安全性测试

上一篇 / 下一篇  2008-03-15 02:14:56 / 个人分类:安全性测试

随着Internet的飞速发展,人们的工作和日常生活已离不开internet,比如网上购物,网上支付等。正所谓道高一尺魔高一丈,与之一同发展起来的web安全性问题,每天都在发生的黑客入侵及篡改网页,帐号窃取等问题越来越引起了人们的关注,因为随着Web内容的增加、应用程序功能的丰富和用户的普及,安全问题已经不容忽视。今天我就和大家探讨下网站登录的安全性测试
 用户登录最重要的两个元素无非用户名和密码,当然用户名黑客一般是很容易得到的,对于密码则要下一定的功夫。密码的安全性是整个安全性的一个重要环节,如果个人密码遭到黑客破解,将引起非常严重的后果,我们在测试的过程如果忽视对密码的安全性的校验就很容易让黑客得手。首先 用户登录时输入的密码是否可见,是否可复制,一般程序员都需对密码输入的webedit设置成隐码显示,复制后变成乱码。如果不进行该处理将是十分危险,不过我相信一般有一定安全常识的程序员都这么做,哈哈;其次 密码长度和复杂度需要进行安全性校验,如果密码过于简单则黑客得到用户名后使用暴力穷举破解很容易得手。再看密码的传输是否为明文,用httpwatch或Sniffer查看登录的请求数据,其中password是否明文显示,如果是明文将十分危险,黑客一旦将数据截获将相当危险;最后一招防守则是防止黑客惯用的恶意代码注入,我们测试的过程中在校验请求的url是否对scrīpt进行过滤,如果没有过滤,黑客构造含有恶意代码的url,用户访问后它就会在用户本地做爱爱做的事啦:)。


TAG: 测试 安全 安全性测试

zhujiejun1314的个人空间 引用 删除 zhujiejun1314   /   2013-02-17 16:34:24
楼上说的P话,人家说的是经验之谈~~这上面怎么实施?安全性测试要点
引用 删除 樱qq   /   2009-09-29 11:27:39
好贴
kiklo的个人空间 引用 删除 kiklo   /   2009-05-13 11:37:39
这个个人空间怎么升级的啊?怎么样才有权限??我现在想自己写日志都不可以,升级提示没有权限
shirlytong的个人空间 引用 删除 shirlytong   /   2008-12-25 18:12:14
是不是每个测试的人都只会讲空话,不会拿出具体的做法
 

评分:0

我来说两句

我的栏目

日历

« 2024-04-04  
 123456
78910111213
14151617181920
21222324252627
282930    

我的存档

数据统计

  • 访问量: 1859
  • 日志数: 1
  • 建立时间: 2008-03-15
  • 更新时间: 2008-03-15

RSS订阅

Open Toolbar