AppScan 安全测试详解+实操

定义:AppScan是IBM的一款web安全扫描工具,主要适用于Windows系统。该软件内置强大的扫描引擎,可以测试和评估Web服务和应用程序的风险检查,根据网站入口自动对网页链接进行安全扫描,扫描之后会提供扫描报告和修复建议等。

工作原理:爬行-通过搜索(爬行)发现整个 Web 应用结构;验证-通过对于 Respone 的分析验证是否存在安全漏洞;分析-根据分析,发送修改的 HTTP Request 进行攻击尝试(扫描规则库)

安装版本选择,建议安装最新版本,部分版本会对电脑的要求会高一些,可能会出现不适配的情况,有IBM证书和HCL证书两种形式,两种形式对应不同的版本,如果下载的是需要导入IBM证书的版本,需要找到IBM的证书进行导入,若是HCL的,则需要找到HCL的进行导入,不同的版本,破解的方式是不同的,需要注意

实操:

对无需登录的系统,进行浏览器扫描测试,可以看到仪表板清晰的展示了需要解决的问题,以及问题的严重等级程度

 

如高级问题,修改api接口的路径,响应结果是200,说明这个接口是能访问通畅的,会造成什么后果,对方可能通过这个接口,无限的访问,增加服务器负荷,可能会导致系统瘫痪

 

 

 可以通过什么方式解决该问题呢?开发可在代码中进行设置,除了正确的状态码之外的api请求,返回一个统一的状态码即可

 

 

带登录页面的系统进行浏览器安全测试扫描:

1、配置浏览器参数

2、记录登录参数的cookie数据,记录登录状态,保持登录态

3、配置测试策略

4、设置完成后,进行相关安全扫描

比如扫描的结果中修改的请求方式:原来请求方式是post被修改为了Delet类型,但是请求响应是OK 200,那说明url链接是存在一定风险的

解决方式,通过修改返回状态码,即可解决

 

 登录-带图形验证码的系统,如何进行安全扫描?

因为图形验证码会一直更改,appscan无法记录准确的登录信息,所以目前未找到合适的解决方式,可根据上图进行安全扫描也可以的哈

 若扫描过程中,出现中断,卡顿、电脑宕机的情况,appscan自带扫描记忆,下次扫描会从中断的地方进行再次扫描,所以不用担心哈~

扫描完成后,可输出相应安全测试报告,报告中详解解读了产生的原因,以及给出了解决的方案和方式,报告可以说是很详尽了,中英文都有~~

 对于日常系统中,appscan还是可以很好的解决一部分潜在的安全性问题,可以帮助前端后端同学,更好的设计代码和代码架构~~

appscan还有很多安全测试策略,可供各种安全扫描,总体来说,还是很强大的~,感兴趣的小伙伴可进行深层次挖掘,有问题可留言~~,互相学习,共同促进!

 

 

 

 

  • 7
    点赞
  • 11
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
AppScan 10.0.3是一款由IBM公司开发的应用程序安全扫描工具。它可以帮助开发人员和安全专家发现应用程序中的安全漏洞和弱点,并提供相应的修复建议。 AppScan 10.0.3具备多项功能和优势。首先,它支持多种应用程序类型的扫描,包括Web应用程序、移动应用程序和Web服务等。这意味着用户可以在不同的平台上使用该工具,并且能够对各种类型的应用程序进行全面的安全检查。 其次,AppScan 10.0.3具有检测漏洞的能力。它可以自动发现常见的安全漏洞,如跨站点脚本(XSS)、SQL注入、身份验证和会话管理漏洞等,帮助用户及时发现和修复这些潜在的安全风险。 此外,AppScan 10.0.3还提供了漏洞修复建议。在扫描后,它能够生成详细的报告,指出应用程序中存在的安全漏洞,并提供相应的修复建议。这使得开发人员能够及时采取措施解决这些问题,确保应用程序的安全性和稳定性。 最后,AppScan 10.0.3还具有用户友好的界面和易用性。它提供了直观的操作界面,使用户能够轻松地配置扫描设置、控制扫描过程并查看扫描结果。 总结来说,AppScan 10.0.3是一款功能强大、易用的应用程序安全扫描工具。它的多种扫描能力、漏洞检测和修复建议等特性使得用户能够及时发现和解决应用程序中的安全问题,提高应用程序的安全性和可靠性。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值