Web安全性測試有哪些因素
1.上傳功能:測試程序是否有判斷上傳是否成功上傳與服務(wù)器端語言一樣擴展名的文件或exe等可執(zhí)行文件后,確認(rèn)在服務(wù)器端是否可直接運行。
2.注冊功能/登陸功能:測試請求是否安全傳輸,重復(fù)注冊/登陸關(guān)鍵cookie是否httponly,會話固定:利用session的不變機制,獲取他人認(rèn)證和授權(quán),然后冒充。
3.驗證碼功能:測試短信轟炸驗證碼一次性。
4.忘記密碼:測試通過手機號/郵箱找回程序設(shè)計不合理,導(dǎo)致可以繞過短信驗證碼,從而進行修改。
5.敏感信息泄漏:測試數(shù)據(jù)庫/日志/提示。
6.越權(quán)測試:測試不登陸系統(tǒng),直接輸入下載文件的URL是否可以下載/直接輸入登錄后頁面的URL是否可以訪問,手動更改URL中的參數(shù)值能否訪問沒有權(quán)限訪問的頁面,不同用戶之間session共享,可以非法操做對方的數(shù)據(jù)。
7.錯誤信息:測試錯誤信息中是否釋放含有sql語句,錯誤信息以及web服務(wù)器的絕對路徑。
8.Session:測試退出登陸后,點擊后退按鈕是否能訪問之前的頁面。
輸入驗證:測試輸入字段是否能夠正確驗證和過濾用戶輸入,以防止惡意代碼注入、SQL注入等攻擊。
認(rèn)證和授權(quán):測試用戶認(rèn)證和授權(quán)機制的安全性,確保只有經(jīng)過身份驗證的用戶能夠訪問和執(zhí)行相應(yīng)的功能。
會話管理:測試會話管理的安全性,包括會話標(biāo)識的安全性、會話超時設(shè)置、會話固定攻擊等。
跨站腳本攻擊(XSS):測試是否存在XSS漏洞,即攻擊者能夠注入惡意腳本來獲取用戶信息或執(zhí)行其他惡意操作。
跨站請求偽造(CSRF):測試是否存在CSRF漏洞,即攻擊者能夠利用用戶已認(rèn)證的會話來執(zhí)行未經(jīng)授權(quán)的操作。
敏感信息泄露:測試是否存在敏感信息泄露的風(fēng)險,如數(shù)據(jù)庫連接字符串、API密鑰等敏感信息的保護。
文件上傳:測試文件上傳功能的安全性,確保只能上傳允許的文件類型和大小,并防止惡意文件執(zhí)行。
安全配置:測試服務(wù)器和應(yīng)用程序的安全配置,包括強密碼策略、防火墻設(shè)置、HTTPS配置等。
安全日志和監(jiān)控:測試是否有合適的安全日志記錄和監(jiān)控機制,用于檢測和響應(yīng)安全事件。
第三方組件和依賴:測試第三方組件和依賴的安全性,確保其沒有已知的漏洞或安全問題。
濟南達內(nèi)
達內(nèi)教育集團【美股交易代碼:TEDU】(簡稱達內(nèi)集團)成立于2002年9月,2014年4月,達內(nèi)教育集團成功在美國納斯達克上市,融資1億3千萬美元,是中國在美國上市的職業(yè)教育集團,根據(jù)IDC的數(shù)據(jù),達內(nèi)教育集團是目前國內(nèi)領(lǐng)先的職業(yè)教育機構(gòu),市場份額超過8.3%。 達內(nèi)集團以中關(guān)村...
機構(gòu)評分:10分
在線客服相關(guān)問答
QUESTIONS AND ANSWERS熱點文章
HOT ARTICLE?西安正規(guī)的web培訓(xùn)學(xué)校實力大比拼
?咸陽口碑不錯的html入門培訓(xùn)學(xué)校重磅推薦
?咸陽靠譜的微信小程序開發(fā)培訓(xùn)機構(gòu)推薦
?匯總!鄭州滎陽web前端開發(fā)專業(yè)培訓(xùn)學(xué)校
?值得一看!鄭州中原區(qū)web前端哪家培訓(xùn)機構(gòu)好
?陜西西安可靠的Web前端工程師培訓(xùn)學(xué)校收費情況
?西安口碑好的Web全棧工程師培訓(xùn)學(xué)校實力大比拼
?西安靠譜的微信小程序開發(fā)培訓(xùn)機構(gòu)那個好