APPSCAN实战使用简介

札记:在日常项目测试过程中,难免遇到需要对项目进行安全方面的测试,对大部分测试人来讲,安全测试起点高无从入手,而从效率的角度去考虑加上时间不充足(一般公司不会给太多时间你慢慢研究,就算研究也未必保证有成果),使用安全工具扫描不失为一个解决问题的方法之一,所以才写下这编文章作为分享,同时也为自己日后工作上方便查阅。

一.APPSCAN9.0安装,破解

1.1 安装  

  下载APPSCAN 9.0,双击安装,一直点击下一步完成安装。

1.2 破解

  1.下载APPSCAN破解包;

  2.把破解包中的patch.exe拷贝到APPSCAN安装目录的根地址(如C:\Program Files (x86)\IBM\AppScan Standard),然后双击运行给APPSCAN打补丁,如不需要可跳过;

  3.运行破解包中的Keygen.exe,把生成的license.lic拷贝到安装路径下的License目录中(如C:\Program Files (x86)\IBM\AppScan Standard\License);

  4.破解完成,双击运行AppScan应用即可使用。

二.扫描项目

2.1 新建扫描项目

双击运行APPSCAN应用程序,点击菜单栏“文件”-->“新建”-->“常规模板”-->“下一步”

2.2 输入被测系统地址

输入需要扫描的域名地址或IP地址--点击“下一步”

**如果用域名访问,在扫描过程有时出现很多访问失败的情况,建议使用IP地址扫描。因为有些项目需要通过堡垒机访问系统,然后域名解释时出现超时的情况**

 

2.3 录制扫描路径

点击“记录”下拉框-->选择“IE”或者其他浏览器-->在浏览器中登录系统,然后进入各个需要扫描的页面,APPSCAN会记录下所有的操作路径-->关闭浏览器会自动保存操作路径-->“下一步”

 

 

2.4 自定义安全扫描策略范围

在测试策略分页,可以使用默认的缺省值策略,也可以自定义安全扫描的策略,自定义策略步骤如下:

点击“完全扫描配置”-->“测试”-->“测试策略”-->勾选需要的测试范围-->“确定”

 

2.5 选择测试策略-->“下一步”-->“完成”

2.6 把所有操作保存为模板

上一步点击完成后,会弹窗提示是否把上述所有操作作为模板保存,保存为模板后下次直接双击运行模板即可

 

2.7 开始完全扫描

点击工具栏中的“扫描”-->“继续完全扫描”,APPSCAN就会爬到各个路径中使用设置的安全策略进行各类型测试

2.8 扫描过程中,查看扫描日志

三.导出安全扫描报告

  扫描结束后,点击工具栏中的“报告”-->勾选报告内容-->保存报告(建议保存为HTML格式,兼容性比较好)

四.安全问题排查

  APPSCAN扫描到的问题,有些可能存在误报的情况,需要逐个去校验是否真实存在,如果存在再写入到修改计划中

  • 3
    点赞
  • 64
    收藏
    觉得还不错? 一键收藏
  • 2
    评论
AppScan是一款用于进行应用程序安全测试的工具,以下是AppScan 10.2的使用教程: 1. 安装和配置AppScan:首先,下载并安装AppScan 10.2。安装完成后,打开AppScan并按照向导进行初始配置,包括设置代理服务器、配置扫描设置等。 2. 创建新扫描任务:在AppScan中,点击"新建扫描"按钮来创建一个新的扫描任务。选择要扫描的目标应用程序类型(Web应用程序、移动应用程序等)以及其他相关配置。 3. 配置扫描设置:根据具体需求,配置扫描的深度、范围、认证方式等设置。可以选择性地启用自动登录、验证码处理、表单自动填充等功能。 4. 启动扫描任务:点击"开始扫描"按钮,AppScan将开始对目标应用程序进行扫描。可以监视扫描进度和结果,并根据需要进行中断或暂停。 5. 分析扫描结果:扫描完成后,AppScan将生成详细的扫描报告。可以查看漏洞、风险、建议修复措施等信息,并根据需要导出报告供进一步分析和共享。 6. 修复漏洞:根据AppScan提供的建议修复措施,开发人员应尽快修复扫描发现的漏洞和安全风险。 7. 定期扫描:为了保持应用程序的安全性,建议定期使用AppScan对应用程序进行扫描,及时发现并修复新的安全漏洞。 这是一个简单的AppScan 10.2使用教程,希望对您有所帮助。请注意,在实际使用中,可能还需要根据具体情况进行更多的配置和操作。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值