web端安全性测试

本文详细介绍了WEB安全性测试的各个方面,包括部署与基础结构、输入验证、身份验证、授权、配置管理、敏感数据、会话管理、加密、参数操作、异常管理、审核和日志记录等。并探讨了应用及传输安全,如注册与登录、在线超时、操作留痕、备份与恢复以及HTTPS和SSL测试、服务器端脚本漏洞检查和防火墙测试。同时推荐了安全性测试工具Watchfire AppScan。
摘要由CSDN通过智能技术生成

WEB安全性测试     

一个完整的WEB安全性测试可以从部署与基础结构、输入验证、身份验证、授权、配置管理、敏感数据、会话管理、加密。参数操作、异常管理、审核和日志记录等几个方面入手。

        1.安全体系测试

        1)部署与基础结构

        网络是否提供了安全的通信
        部署拓扑结构是否包括内部的防火墙
        部署拓扑结构中是否包括远程应用程序服务器
        基础结构安全性需求的限制是什么
        目标环境支持怎样的信任级别

        2)输入验证

        如何验证输入
        A.是否清楚入口点
        B.是否清楚信任边界
        C.是否验证Web页输入
        D.是否对传递到组件或Web服务的参数进行验证
        E.是否验证从数据库中检索的数据
        F.是否将方法集中起来
        G.是否依赖客户端的验证
        H.应用程序是否易受SQL注入攻击
        I.应用程序是否易受XSS攻击
        如何处理输入

        3)身份验证

        是否区分公共访问和受限访问
        是否明确服务帐户要求
        如何验证调用者身份
        如何验证数据库的身份
        是否强制试用帐户管理措施

        4)授权

        如何向最终用户授权
        如何在数据库中授权应用程序<

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值