安全测试需要关注那些要点

之前曾简单的介绍了安全测试相关的一些内容,在代码端,我们一般需要做的不多,现在国内比较流行的是Fortify SCA来进行代码安全审核。

  代码端我们可能遇到的问题主要在于堆栈溢出威胁,IO处理权限,Cache处理权限等问题上面。可以在编程的同时结合一些插件尽可能的避免此类的问题。

  另外做安全测试最重要的是先做渗透攻击,只有在攻击中才能找到漏洞,加以处理。

  最后为安全测试总结下所知道的一些可能被利用的入侵点:

  1、SQL注入漏洞

  老生常谈了,可以利用漏洞扫描器确定问题的所在,然后使用SPI Dynamics公司的SQL注入器等先进行渗透测试。

  2、XSS跨站漏洞

  XSS一直是重中之中,我们能做的是不停的扫描,注重问题的解决,在各个开放层面进行扫描。

  3、服务器溢出漏洞

  此漏洞目前好象比较少,只要管理员勤打补丁基本没事,不过在很多性能测试不过关的网站上问题比较严重。

  4、上传漏洞

  利用上传漏洞能直接得到WEBSHELL,危害等级终极高,之前比较流行。目前都比较少见了。。我们需要的是对服务器服务的严格把控。

  5、DDoS

  一般正确的管理员配置可以解决。

  6、同服务器漏洞

  很多的代理服务器的问题,你的网站做得安全,可是在你的服务器上的另外某些站点做得漏洞百出。因为都是同一个服务器的吧。。 所以别人就会利用别的服务器。提权。 然后得到你的服务器权限。

  7、社会工程学

  最难防御的问题,在于安全意识本身的加强。

  先总结到这里,给自己留下点Memory,之后在此基础上加强。

====================================分割线================================

最新内容请见作者的GitHub页:http://qaseven.github.io/

时间: 2024-10-26 22:52:20

安全测试需要关注那些要点的相关文章

分析竞争对手网站的几个必须关注的要点问题

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 众所周知,在网站优化的过程中不仅仅要对自身网站进行详细的优化策略分析和相关工作人员的分工协调,有时候我们更有必要了解竞争对手的操作手法和策略分析,因为通过考察对方网站的优化状况我们可以大致推断出其所投入的资源和优化策略,可以为我们在优化的过程中提供很好的向导作用,今天笔者就和大家学习下分析竞争对手网站要关注的几个要点问题. 第一,竞争对手网站

如何管理自己的测试团队

最近,我也在网上看了一些贴子有关测试团队的管理问题,觉得在测试管理方面确实是个难题,这也可能测试团队确实不太好管理的原因吧,但我想只要自己去思考.去探索,总会找到适合自己团队管理的理念和模式吧. 我自己总结了一下,也结合自己的一些管理经验跟大家分享一下吧,欢迎大家把自己的提意见并把自己的经验也分享出来吧, 也算是大家相互学习的一个机会吧! 1.作为一个团队的管理者,最起码的是要自己懂自己产品或项目的业务.这一点很重要,第一这样有助自己分配工作给团队中的成员,要不然自己都搞不清楚业务难度和业量就分

ping 丢包或不通时链路测试说明

当客户端访问目标服务器出现 ping 丢包或 ping 不通时,可以通过 tracert 或 mtr 等工具进行链路测试来判断问题来源.本文先介绍了进行链路测试的相关工具,然后对测试结果分析及测试步骤进行了说明. 链路测试工具介绍 根据操作系统类型的不同,链路测试所使用的工具也有所不同.分别简要介绍如下. Linux 环境下链路测试工具介绍 Windows 环境下链路测试工具介绍 Linux 环境下链路测试工具介绍 traceroute 命令行工具 mtr 命令行工具(建议优先使用) trace

软件测试-linux代码覆盖率测试工具gcov的一些疑问?

问题描述 linux代码覆盖率测试工具gcov的一些疑问? 鄙人是做软件测试的,最近在使用gcov来检查代码覆盖率,我已经成功生成了一份关于touchscreen测试代码的gcov文件,但是领导说这不是他想要的...所以我想请教一下大家:1. 如果我想测试平台上的touchscreen模块,那么目的肯定是这样:首先我要看下我写的测试code是否存在多余的根本跑不到的代码,如果有,那我肯定要优化我的测试代码:其次,我肯定也要看我写的代码在linux kernel里面的覆盖情况,如果我写的测试代码在

准备用户测试6个关键的步骤

网页制作Webjx文章简介:准备用户测试的必要步骤. 准备用户测试需要令人惊叹的准备工作.这里我列出来6个关键的步骤,它们是准备就绪的必经阶段. 1. 创建用户测试计划 识别你的网站需要评估的方面,建立一个包括大约6个任务的列表.每一个任务包括以下内容: 情景 - 这是参试者将阅读的说明.它需要包括任务的目标和想象的环境,一些能够让情景觉得真实的东西.例如:"下周是你朋友的生日,你打算为他买一份生日礼物.你知道他喜欢动作片.请为他购买最新的蝙蝠侠DVD." 停止条件 - 网站中参试者到

布线测试的发展及技术变化

大量的新技术应用失去了布线技术的发展,对布线系统的相应要求也就随之提高了.我们要重新认识关于布线测试方面的重要意义,还要不断更新布线安装和认证方面的技术以保证布线系统满足变化中的国际(内)标准. 近两年在布线的现场测试方面,新的技术和应用也在改变着人们对布线质量的控制.铜缆双绞线的测试技术的提升,光缆布线认证测试技术与标准的发展,无线WLAN的迅速扩张等三个主要方面都引起了业内人士的新关注. 1 铜缆测试技术的提升 (1) 通用的测试插头解决了Cat.6系统互用性的挑战:PM06电缆业界第一个中

布线测试的发展与技术变化

大量的新技术应用失去了布线技术的发展,对布线系统的相应要求也就随之提高了.我们要重新认识关于布线测试方面的重要意义,还要不断更新布线安装和认证方面的技术以保证布线系统满足变化中的国际(内)标准. 近两年在布线的现场测试方面,新的技术和应用也在改变着人们对布线质量的控制.铜缆双绞线的测试技术的提升,光缆布线认证测试技术与标准的发展,无线WLAN的迅速扩张等三个主要方面都引起了业内人士的新关注. 1.铜缆测试技术的提升 (1)通用的测试插头解决了Cat.6系统互用性的挑战:PM06电缆业界第一个中央

《测试驱动的嵌入式C语言开发》——3.6节增量式前进

3.6 增量式前进 刚刚接触TDD的人往往为这样的早期版本代码而感到困惑."我们什么也没有测到(你可能这样想),这只是些硬编码的返回值":"或者测试太小了,我们只是在各种活动间跳来跳去".让我来进一步解释. DTSTTCPW:先仿冒再建造 回首我刚刚学习极限编程时,Kent Beck在黑板上写下了这个很到位的缩写:DTSTTCPW.它读起来还蛮押韵的:我希望我也能找到那么押韵的一组词.它是Do The Simplest Thing That Could Possib

google测试分享-测试经理

前言:这个系列分享的内容大部分都是出自于<google是如何测试的>的书,不是我YY的,我只是大自然的搬用工,希望对大家有那么一点点的用处,当然后面也会有个人的一些想法. 上一次分享了google测试分享-GTA,大概说了下google是如何使用GTA来管理整个测试阶段,特别是测试计划的安排,那这次会聊一聊google测试经理是如何进行团队管理的. 为了让这些blog分享更有逻辑性,我打算分几个专题来分享google测试相关的测试理念. google测试分享-SET和TE google测试分享