安全测试的考虑点及测试⽅法
原⽂地址:
软件安全性测试主要包括程序、数据库安全性测试。根据系统安全指标不同测试策略也不同。
⽤户认证安全的测试要考虑问题:
1. 明确区分系统中不同⽤户权限2. 系统中会不会出现⽤户冲突
3. 系统会不会因⽤户的权限的改变造成混乱4. ⽤户登陆密码是否是可见、可复制
5. 是否可以通过绝对途径登陆系统(拷贝⽤户登陆后的链接直接进⼊系统)
6. ⽤户推出系统后是否删除了所有鉴权标记,是否可以使⽤后退键⽽不通过输⼊⼝令进⼊系统
系统⽹络安全的测试要考虑问题:
1. 测试采取的防护措施是否正确装配好,有关系统的补丁是否打上2. 模拟⾮授权攻击,看防护系统是否坚固
3. 采⽤成熟的⽹络漏洞检查⼯具检查系统相关漏洞(即⽤最专业的⿊客攻击⼯具攻击试⼀下,现在最常⽤的是 NBSI系列和 IPhacker IP )4. 采⽤各种⽊马检查⼯具检查系统⽊马情况
5. 采⽤各种防外挂⼯具检查系统各组程序的客外挂漏洞
数据库安全考虑问题:
1. 系统数据是否机密(⽐如对银⾏系统,这⼀点就特别重要,⼀般的⽹站就没有太⾼要求)
2. 系统数据的完整性(我刚刚结束的企业实名核查服务系统中就曾存在数据的不完整,对于这个系统的功能实现有了障碍)3. 系统数据可管理性4. 系统数据的独⽴性
5. 系统数据可备份和恢复能⼒(数据备份是否完整,可否恢复,恢复是否可以完整)
浏览器安全
同源策略:不同源的“document”或脚本,不能读取或者设置当前的“document”
同源定义:host(域名,或者IP),port(端⼝号),protocol(协议)三者⼀致才属于同源。要注意的是,同源策略只是⼀种策略,⽽⾮实现。这个策略被⽤于⼀些特定的点来保护web的安全。看是否出现提⽰。4.输⼊”>看是否出现提⽰。5.输⼊ ”>