制定测试计划,确定测试范围和测试策略;一个完整的WEB安全性测试可以从部署与基础结构、输入验证、身份验证、授权、配置管理、敏感数据、会话管理、加密、参数操作、异常管理、审核和日志记录等几个方面入手。举几个例子布尔云安一、 安全体系测试1、部署与基础结构 网络是否提供了安全的通信 部署拓扑结构是否包括内部的防火墙 部署拓扑结构中是否包括远程应用程序服务器 基础结构安全性需求的限制是什么 目标环境支持怎样的信任级别2、 输入验证,如何验证输入?1) 是否清楚入口点2) 是否清楚信任边界3) 是否验证Web页输入4) 是否对传递到组件或Web服务的参数进行验证5) 是否验证从数据库中检索的数据6) 是否将方法集中起来7) 是否依赖客户端的验证8) 应用程序是否易受SQL注入攻击9) 应用程序是否易受XSS攻击3、如何处理输入?身份验证1)是否区分公共访问和受限访问2)是否明确服务帐户要求3)如何验证调用者身份4)如何验证数据库的身份5)是否强制试用帐户管理措施4、授权1)如何向最终用户授权2)如何在数据库中授权应用程序3)如何将访问限定于系统级资源5、配置管理1)是否支持远程管理2)是否保证配置存储的安全3)是否隔离管理员特权6、 敏感数据1)是否存储机密信息2)如何存储敏感数据3)是否在网络中传递敏感数据4)是否记录敏感数据
本文出自快速备案,转载时请注明出处及相应链接。