web安全測試必須注意五個方面

      網(wǎng)友投稿 960 2022-05-30

      隨著互聯(lián)網(wǎng)的飛速發(fā)展,web應(yīng)用在軟件開發(fā)中所扮演的角色變得越來越重要,同時,web應(yīng)用遭受著格外多的安全攻擊,其原因在于,現(xiàn)在的網(wǎng)站以及在網(wǎng)站上運行的應(yīng)用在某種意義上來說,它是所有公司或者組織的虛擬正門,所以比較容易遭受到攻擊,存在安全隱患。

      今天主要給大家分享下有關(guān)安全測試的一些知識點以及注意事項。

      一、安全測試的驗證點

      一個系統(tǒng)的安全驗證點包括上傳功能、注冊功能/登陸功能、驗證碼功能、密碼、敏感信息泄露、越權(quán)測試、錯誤信息、session等。

      1、上傳功能

      上傳中斷,程序是否有判斷上傳是否成功

      上傳與服務(wù)器端語言(jsp/asp/php)一樣擴展名的文件或exe等可執(zhí)行文件后,確認在服務(wù)器端是否可直接運行

      2、注冊功能/登陸功能

      請求是否安全傳輸

      重復(fù)注冊/登陸

      關(guān)鍵cookie是否httponly

      會話固定:利用session的不變機制,獲取他人認證和授權(quán),然后冒充

      3 、驗證碼功能

      短信轟炸

      驗證碼一次性

      4、 忘記密碼

      通過手機號/郵箱找回

      程序設(shè)計不合理,導(dǎo)致可以繞過短信驗證碼,從而進行修改(使用burpsuite抓包,修改響應(yīng)值true)

      5 、敏感信息泄漏

      數(shù)據(jù)庫/日志/提示

      6 、越權(quán)測試

      不登陸系統(tǒng),直接輸入下載文件的URL是否可以下載/直接輸入登錄后頁面的URL是否可以訪問

      手動更改URL中的參數(shù)值能否訪問沒有權(quán)限訪問的頁面

      不同用戶之間session共享,可以非法操做對方的數(shù)據(jù)

      7 、錯誤信息

      錯誤信息中釋放含有sql語句,錯誤信息以及web服務(wù)器的絕對路徑

      8、 Session

      退出登陸后,點擊后退按鈕是否能訪問之前的頁面

      主要歸結(jié)為以下幾點:(后期可以優(yōu)化成一個安全測試的框架結(jié)構(gòu))

      部署與基礎(chǔ)結(jié)構(gòu)

      輸入驗證

      身份驗證

      授權(quán)

      配置管理

      敏感數(shù)據(jù)

      會話管理

      加密

      參數(shù)操作

      異常管理

      審核和日志安全,

      二、結(jié)合實際情況(現(xiàn)有系統(tǒng))發(fā)現(xiàn)的問題

      web安全測試必須注意的五個方面

      1、日志/提示

      在系統(tǒng)的初期,一般比較容易發(fā)現(xiàn)的問題就是在進行一些錯誤或者反向測試時,在頁面的提示中會出現(xiàn)帶有明顯的數(shù)據(jù)庫的表或者字段的打印,或者會出現(xiàn)一些敏感詞,日志里面類似密碼,卡號,身份證號沒有相應(yīng)的明密文轉(zhuǎn)換,而這些敏感詞/明密文不互轉(zhuǎn)的存在,就會導(dǎo)致攻擊者能夠獲取到,從而進行簡單粗暴的攻擊,輕易的攻擊服務(wù)器或者數(shù)據(jù)庫,這就會危害到整個系統(tǒng)!

      2、重復(fù)性

      大部分的web網(wǎng)站都會有注冊功能,而類似我們負責(zé)支付這塊也都會有開戶,就注冊跟開戶,基本上需求上都會有唯一性的校驗,在前端就會進行攔截,但如果使用jmter進行參數(shù)以及參數(shù)值的新增,有可能新增成功,就會導(dǎo)致頁面系統(tǒng)里面會出現(xiàn)相同數(shù)據(jù),可能導(dǎo)致整個功能的出錯。

      3、次數(shù)限制

      類似發(fā)單,登錄或者短信,如果沒有進行相應(yīng)的限制,如短信,沒有進行限制次數(shù),攻擊者就會通過短信轟炸,攻擊系統(tǒng),導(dǎo)致系統(tǒng)癱瘓,其他客戶就會使用不了該系統(tǒng)。

      4、越權(quán)測試

      (基本上大部分系統(tǒng)都沒有明確的寫出越權(quán)方面的需求)一個web系統(tǒng),一般地址欄都會有參數(shù)的帶入,如:用戶號,訂單號或者是其他的一些參數(shù),而在這個基礎(chǔ)上一個系統(tǒng)都會有很多用戶,或者很多等級,如:A大于B大于C,那我使用C用戶進行登錄,查看C用戶所屬的訂單,在地址欄中會有訂單號的參數(shù)帶入,如果系統(tǒng)沒有進行相應(yīng)的限制,此時C用戶就可以修改訂單號從而可以看到B乃至A用戶的數(shù)據(jù),這就可能導(dǎo)致數(shù)據(jù)的泄露,再者,如果可以修改用戶的用戶號,沒有做處理,這樣就可以對所有數(shù)據(jù)進行操作,整個系統(tǒng)就亂了,影響很大。

      5、SQL注入/XSS攻擊

      主要是輸入框的校驗/攔截以及是否轉(zhuǎn)義,如果沒有系統(tǒng)沒有對輸入的內(nèi)容進行處理,那攻擊者就可以輸入一段SQL語句,或者一段代碼,在后臺進入到相應(yīng)的功能,就會導(dǎo)致整個功能是錯亂的,其他正常用戶所提交的數(shù)據(jù)也查看操作不了,或者提交的代碼是死循環(huán)(">),就會關(guān)閉不掉,所以這點是非常重要的。

      基本上上述的五點都是在測試中,系統(tǒng)真實存在,發(fā)生的問題,還有其他問題就不一一例舉了,其中越權(quán)跟SQL注入以及XSS攻擊都是重中之重!

      三、克服的小困難

      上面所述的都是需要人工進行手動參與,且人力操作時不會那么飽滿全面,所以這是一個遇到的小問題。現(xiàn)在有一個針對web系統(tǒng)進行漏洞掃描的工具:AWVS,它通過網(wǎng)絡(luò)爬蟲測試你的網(wǎng)站安全,檢測流行安全漏洞,針對漏洞主要分為四個等級:高危、中危,低危以及優(yōu)化,它會進行內(nèi)外鏈接的安全性,文件是否存在以及傳輸是否安全,也包含SQL注入跟XSS攻擊,輸入地址,用戶名密碼后,進行掃描完成后會展示相應(yīng)的數(shù)據(jù):漏洞的數(shù)量,漏洞的描述,建議性的修復(fù);掃描網(wǎng)站的時長,文件數(shù)據(jù)量,環(huán)境信息等,較為全面!

      四、安全測試的思路跟框架

      主要根據(jù)以下六點來實現(xiàn)一個較為完整的安全測試的思路,框架就是根據(jù)半手工、半自動來實現(xiàn)整個系統(tǒng)的驗證。

      部署與基礎(chǔ)結(jié)構(gòu)

      輸入驗證

      /身份驗證(權(quán)限驗證)

      敏感數(shù)據(jù)

      參數(shù)操作

      審核和日志安全;

      五、目前存在的問題/需要優(yōu)化的

      現(xiàn)在的安全測試大多是半手工、半自動化,但都不是專業(yè)級,所以還在摸索階段,只能盡可能地去發(fā)現(xiàn)系統(tǒng)中存在的漏洞,且測試理論很難適用于安全領(lǐng)域;

      安全測試基礎(chǔ)理論薄弱,當(dāng)前測試方法缺少理論指導(dǎo),也缺乏更多的技術(shù)產(chǎn)品工具 ;

      安全測試需要對系統(tǒng)所采用的技術(shù)以及系統(tǒng)的架構(gòu)等進行分析,這方面也是較為薄弱的環(huán)節(jié)!

      來源:宜信技術(shù)學(xué)院

      本文轉(zhuǎn)載自異步社區(qū)。

      Web應(yīng)用防火墻 WAF

      版權(quán)聲明:本文內(nèi)容由網(wǎng)絡(luò)用戶投稿,版權(quán)歸原作者所有,本站不擁有其著作權(quán),亦不承擔(dān)相應(yīng)法律責(zé)任。如果您發(fā)現(xiàn)本站中有涉嫌抄襲或描述失實的內(nèi)容,請聯(lián)系我們jiasou666@gmail.com 處理,核實后本網(wǎng)站將在24小時內(nèi)刪除侵權(quán)內(nèi)容。

      上一篇:CentOS7系列--使用yum安裝MySQL8.0
      下一篇:GO使用image/draw庫給圖片添加水印完全解析
      相關(guān)文章
      日韩亚洲国产二区| 久久亚洲美女精品国产精品 | 精品国产_亚洲人成在线高清| 国产亚洲漂亮白嫩美女在线| 亚洲人成网站色7799| 亚洲精品白色在线发布| 亚洲男人都懂得羞羞网站| 久久久久亚洲Av片无码v | 亚洲AV无码一区二区一二区| 亚洲乱码日产精品一二三| 亚洲色偷偷综合亚洲AV伊人蜜桃| 精品久久久久久亚洲精品| 亚洲AV综合色区无码二区爱AV| 亚洲另类春色国产精品| 亚洲精品福利你懂| 亚洲AV无码无限在线观看不卡 | 亚洲精品乱码久久久久久自慰 | 亚洲性色AV日韩在线观看| 亚洲精品无码成人片久久不卡| 亚洲色大成WWW亚洲女子| 亚洲精品欧美综合四区| 怡红院亚洲红怡院在线观看| 亚洲 自拍 另类小说综合图区 | 亚洲国产成人久久精品app| 亚洲一区二区三区深夜天堂| 亚洲91精品麻豆国产系列在线| 精品日韩99亚洲的在线发布| 亚洲国产精品无码久久久秋霞1| 337P日本欧洲亚洲大胆艺术图| 成人亚洲综合天堂| 狠狠亚洲婷婷综合色香五月排名| 国产亚洲精品精华液| 蜜芽亚洲av无码精品色午夜| 亚洲成无码人在线观看| 亚洲精品天堂在线观看| 久久亚洲AV成人无码国产最大| 亚洲精品国产自在久久 | 亚洲一区二区三区高清在线观看| 亚洲gay片在线gv网站| 亚洲午夜福利精品无码| 亚洲国产精品无码av|