软件测试中网站的安全测试解析

Edda ·
更新时间:2024-09-21
· 920 次阅读

  提到这个安全测试的话,应该有很多人不是很熟悉,因为这个知道的人不是很多,会运用这项技术也不多吧,如果会用这类的应该是那些大型的商业企业会很看重这类的测试.现在我详细说明一下这个安全性测试。

  所谓安全性测试(security testing)是有关验证应用程序的安全服务和识别潜在安全性缺陷的过程。

  注意:安全性测试并不终证明应用程序是安全的,而是用于验证所设立策略的有效性,这些对策是基于威胁分析阶段所做的假设而选择的。

  以下是我读<<软件评测试教程>>中的Web安全性测试章节内容,并进行修改的笔记,前面看了好多朋友写的,不过不是很全,希望对大家有所帮助,建议大家还是买本<<软件评测试教程>>此书物超所值^_^

  WEB安全性测试

  一个完整的WEB安全性测试可以从部署与基础结构、输入验证、身份验证、授权、配置管理、敏感数据、会话管理、加密。参数操作、异常管理、审核和日志记录等几个方面入手。

  1.        安全体系测试

  1)        部署与基础结构

  网络是否提供了安全的通信

  部署拓扑结构是否包括内部的防火墙

  部署拓扑结构中是否包括远程应用程序服务器

 基础结构安全性需求的限制是什么

  目标环境支持怎样的信任级别

  2)        输入验证

  ●         如何验证输入

  A.        是否清楚入口点

  B.        是否清楚信任边界

  C.        是否验证Web页输入

  D.        是否对传递到组件或Web服务的参数进行验证

  E.        是否验证从数据库中检索的数据

  F.        是否将方法集中起来

  G.        是否依赖客户端的验证

  H.       应用程序是否易受SQL注入攻击

  I.        应用程序是否易受XSS攻击

  ●        如何处理输入

  3)        身份验证

  是否区分公共访问和受限访问

  是否明确服务帐户要求

  如何验证调用者身份

  如何验证数据库的身份

  是否强制试用帐户管理措施

  4)        授权

  如何向终用户授权

  如何在数据库中授权应用程序

  如何将访问限定于系统级资源

  5)        配置管理

  是否支持远程管理

  是否保证配置存储的安全

  是否隔离管理员特权

  6)        敏感数据

  是否存储机密信息

  如何存储敏感数据

  是否在网络中传递敏感数据

  是否记录敏感数据



安全测试 软件测试 测试 软件

需要 登录 后方可回复, 如果你还没有账号请 注册新账号
相关文章