OWASP Web 安全测试指南 WSTG -Web 安全测试框架 SDLC 测试工作流程

在应用程序开发开始之前,必须定义一个充分的 SDLC,其中每个阶段要有安全措施。安全要求从安全角度定义应用程序的工作方式。必须对安全要求进行测试。在这种情况下,测试意味着测试需求中所做的假设,并测试需求定义中是否存在差距。例如,如果存在一项安全要求,规定用户必须先注册才能访问网站的白皮书部分,这是否意味着用户必须向系统注册,还是应该对用户进行身份验证?确保要求尽可能明确。用户管理认证授权数据保密性Integrity 完整性会话管理。
摘要由CSDN通过智能技术生成

WSTG - 稳定 |OWASP基金会 第三节

本节介绍可在组织内开发的典型测试框架。它可以被看作是一个参考框架,由适用于软件开发生命周期 (SDLC) 各个阶段的技术和任务组成。公司和项目团队可以使用此模型来开发自己的测试框架,并确定供应商的测试服务范围。这个框架不应被视为规定性的,而是一种灵活的方法,可以扩展和塑造以适应组织的发展过程和文化

许多安全从业者仍然将安全测试视为渗透测试领域。如上一章所述,虽然渗透测试可以发挥作用,但它在发现错误方面通常效率低下,并且过度依赖测试人员的技能。它只应被视为一种实施技术,或提高对生产问题的认识。为了提高应用程序的安全性,必须提高软件的安全质量。这意味着在定义、设计、开发、部署和维护阶段测试安全性,而不是依赖等到代码完全构建的昂贵策略。

正如本文档引言中所讨论的,有许多开发方法,例如 Rational Unified Process、eXtreme 和 Agile 开发以及传统的瀑布方法。本指南的目的既不是建议特定的开发方法,也不是提供遵循任何特定方法的具体指导。取而代之的是,我们提出了一个通用的开发模型,读者应该根据他们的公司流程来遵循它。

该测试框架包括应进行的活动:

  • 在开发开始之前,
  • 在定义和设计过程中,
  • 在开发过程中,
  • 在部署期间,以及
  • 在维护和操作期间。

第 1 阶段:开发开始前

阶段 1.1 定义 SDLC

在应用程序开发开始之前,必须定义一个充分的 SDLC,其中每个阶段要有安全措施。

阶段 1.2 审查政策和标准

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值