软件测试中,安全测试是是十分重要的,那么安全测试主要关注哪些方面的内容呢?
这里我们给大家总结如下:
1.关注应用本身的安全,比如SQL注入、XSS、CSRF、上传webshell等,这些是可以用漏扫工具扫出来的,建议用最新的版本,多用几个工具对比下结果,Appscan,Awvs,netsparker,以便分析是否存在误报与漏报,结果出来了后,要手动结合工具验证是否存在以及漏洞能造成什么后果,提交给开发,最后附上修改建议和方案,因为开发很多事不懂的。
2.关注框架、组件等安全,这个要实时关注安全动态,比如struts2、spring等框架、iis、nignx ,第三方引用等,了解所测是系统用了哪些框架应用服务器、第三方引用。 如果出问题立刻自检。
3.业务安全包括越权、低价购买商品、修改任意用户密码撞库、恶意注册刷单、弱口令等。
4.使用appscan工具扫出来的漏洞,要人工确认是否是真的存在或重不重要。appscan工具能扫出很多问题,但是不一定都是真正需要修改优化的,自己根据公司需要去提取。appscan扫出来最常见的就是Cross-site scritping跟sql Injection了。
安全测试应关注哪些内容?
发表于:2017-08-05
作者:网络转载
来源:
 相关文章
薪资翻3倍,软件测试面试 (3 轮技术... 软件测试之什么是测试计划? 人工智能软件测试2024年主要趋势 去测试化真的可行吗? 为什么微服务的测试必须左移 漫谈测试成长之探索——测试排期- 周排行
- 月排行
-   B端硬件如何开展产品测试?
-   软件测试岗位会越来越少吗?
-   让敏捷测试真正有效的10项原则
-   诉诸 Vitest、Storybook 和 Playwr...
-   集成测试:开发人员为何关注它
-   结对编程是每个软件公司都该采用的开...
-   软件测试入门系列之手工测试
-   B端硬件如何开展产品测试?
-   让敏捷测试真正有效的10项原则
-   为什么我们的自动化测试做不起来?
-   在做自动化测试之前你需要知道的
-   微服务下的契约测试(CDC)解读
-   软件测试模型-其他模型(W模型|H模型|...
-   手把手教你拆解分析测试流程