Web安全性測(cè)試有哪些因素
1.上傳功能:測(cè)試程序是否有判斷上傳是否成功上傳與服務(wù)器端語(yǔ)言一樣擴(kuò)展名的文件或exe等可執(zhí)行文件后,確認(rèn)在服務(wù)器端是否可直接運(yùn)行。
2.注冊(cè)功能/登陸功能:測(cè)試請(qǐng)求是否安全傳輸,重復(fù)注冊(cè)/登陸關(guān)鍵cookie是否httponly,會(huì)話固定:利用session的不變機(jī)制,獲取他人認(rèn)證和授權(quán),然后冒充。
3.驗(yàn)證碼功能:測(cè)試短信轟炸驗(yàn)證碼一次性。
4.忘記密碼:測(cè)試通過(guò)手機(jī)號(hào)/郵箱找回程序設(shè)計(jì)不合理,導(dǎo)致可以繞過(guò)短信驗(yàn)證碼,從而進(jìn)行修改。
5.敏感信息泄漏:測(cè)試數(shù)據(jù)庫(kù)/日志/提示。
6.越權(quán)測(cè)試:測(cè)試不登陸系統(tǒng),直接輸入下載文件的URL是否可以下載/直接輸入登錄后頁(yè)面的URL是否可以訪問(wèn),手動(dòng)更改URL中的參數(shù)值能否訪問(wèn)沒(méi)有權(quán)限訪問(wèn)的頁(yè)面,不同用戶之間session共享,可以非法操做對(duì)方的數(shù)據(jù)。
7.錯(cuò)誤信息:測(cè)試錯(cuò)誤信息中是否釋放含有sql語(yǔ)句,錯(cuò)誤信息以及web服務(wù)器的絕對(duì)路徑。
8.Session:測(cè)試退出登陸后,點(diǎn)擊后退按鈕是否能訪問(wèn)之前的頁(yè)面。
輸入驗(yàn)證:測(cè)試輸入字段是否能夠正確驗(yàn)證和過(guò)濾用戶輸入,以防止惡意代碼注入、SQL注入等攻擊。
認(rèn)證和授權(quán):測(cè)試用戶認(rèn)證和授權(quán)機(jī)制的安全性,確保只有經(jīng)過(guò)身份驗(yàn)證的用戶能夠訪問(wèn)和執(zhí)行相應(yīng)的功能。
會(huì)話管理:測(cè)試會(huì)話管理的安全性,包括會(huì)話標(biāo)識(shí)的安全性、會(huì)話超時(shí)設(shè)置、會(huì)話固定攻擊等。
跨站腳本攻擊(XSS):測(cè)試是否存在XSS漏洞,即攻擊者能夠注入惡意腳本來(lái)獲取用戶信息或執(zhí)行其他惡意操作。
跨站請(qǐng)求偽造(CSRF):測(cè)試是否存在CSRF漏洞,即攻擊者能夠利用用戶已認(rèn)證的會(huì)話來(lái)執(zhí)行未經(jīng)授權(quán)的操作。
敏感信息泄露:測(cè)試是否存在敏感信息泄露的風(fēng)險(xiǎn),如數(shù)據(jù)庫(kù)連接字符串、API密鑰等敏感信息的保護(hù)。
文件上傳:測(cè)試文件上傳功能的安全性,確保只能上傳允許的文件類型和大小,并防止惡意文件執(zhí)行。
安全配置:測(cè)試服務(wù)器和應(yīng)用程序的安全配置,包括強(qiáng)密碼策略、防火墻設(shè)置、HTTPS配置等。
安全日志和監(jiān)控:測(cè)試是否有合適的安全日志記錄和監(jiān)控機(jī)制,用于檢測(cè)和響應(yīng)安全事件。
第三方組件和依賴:測(cè)試第三方組件和依賴的安全性,確保其沒(méi)有已知的漏洞或安全問(wèn)題。
濟(jì)南達(dá)內(nèi)
達(dá)內(nèi)教育集團(tuán)【美股交易代碼:TEDU】(簡(jiǎn)稱達(dá)內(nèi)集團(tuán))成立于2002年9月,2014年4月,達(dá)內(nèi)教育集團(tuán)成功在美國(guó)納斯達(dá)克上市,融資1億3千萬(wàn)美元,是中國(guó)在美國(guó)上市的職業(yè)教育集團(tuán),根據(jù)IDC的數(shù)據(jù),達(dá)內(nèi)教育集團(tuán)是目前國(guó)內(nèi)領(lǐng)先的職業(yè)教育機(jī)構(gòu),市場(chǎng)份額超過(guò)8.3%。 達(dá)內(nèi)集團(tuán)以中關(guān)村...
機(jī)構(gòu)評(píng)分:10分
在線客服相關(guān)問(wèn)答
QUESTIONS AND ANSWERS天津Web前端工程師培訓(xùn)班
大連Web開發(fā)課程培訓(xùn)學(xué)校
大連WEB前端開發(fā)培訓(xùn)學(xué)校
熱點(diǎn)文章
HOT ARTICLE?西安正規(guī)的web培訓(xùn)學(xué)校實(shí)力大比拼
?咸陽(yáng)口碑不錯(cuò)的html入門培訓(xùn)學(xué)校重磅推薦
?咸陽(yáng)靠譜的微信小程序開發(fā)培訓(xùn)機(jī)構(gòu)推薦
?匯總!鄭州滎陽(yáng)web前端開發(fā)專業(yè)培訓(xùn)學(xué)校
?值得一看!鄭州中原區(qū)web前端哪家培訓(xùn)機(jī)構(gòu)好
?陜西西安可靠的Web前端工程師培訓(xùn)學(xué)校收費(fèi)情況
?西安口碑好的Web全棧工程師培訓(xùn)學(xué)校實(shí)力大比拼
?西安靠譜的微信小程序開發(fā)培訓(xùn)機(jī)構(gòu)那個(gè)好