安全测试基础知识

软件安全测试是评估和测试系统以发现系统及其数据的安全风险和漏洞的过程。没有通用术语,但出于我们的目的,我们将评估定义为分析和发现漏洞,而不尝试实际利用这些漏洞。我们将测试定义为发现和尝试利用漏洞。

安全测试通常根据要测试的漏洞类型或正在执行的测试类型进行任意分解。常见的突破是:

  • 漏洞评估 -- 扫描和分析系统的安全问题。
  • 渗透测试 -- 系统经过来自模拟恶意攻击者的分析和攻击。
  • 运行时测试 -- 系统经过最终用户的分析和安全测试。
  • 代码审查 -- 系统代码经过详细的审查和分析,专门寻找安全漏洞。

请注意,风险评估(通常作为安全测试的一部分列出)不包括在此列表中。这是因为风险评估实际上不是测试,而是分析不同风险(软件安全、人员安全、硬件安全等)的感知严重性以及针对这些风险的任何缓解步骤。

有关渗透测试的更多信息

渗透测试(渗透测试)的执行就好像测试人员是恶意的外部攻击者,其目标是闯入系统并窃取数据或进行某种拒绝服务攻击。

渗透测试的优点是更准确,因为它具有较少的误报(报告实际不存在的漏洞的结果),但运行起来可能很耗时。

渗透测试还用于测试防御机制、验证响应计划以及确认安全策略合规性。

自动渗透测试是持续集成验证的重要组成部分。它有助于在快速变化的环境中发现新的漏洞以及以前漏洞的回归,并且开发可能是高度协作和分布式的。

渗透测试过程

手动和自动渗透测试通常结合使用,以测试从服务器到网络、设备到端点的所有内容。本文档重点介绍 Web 应用程序或网站渗透测试。

渗透测试通常遵循以下阶段:

  • 探索 -- 测试人员尝试了解正在测试的系统。这包括尝试确定正在使用哪些软件、存在哪些端点、安装了哪些补丁等。它还包括搜索站点以查找隐藏内容、已知漏洞和其他弱点迹象。
  • 攻击 -- 测试人员试图利用已知或可疑的漏洞来证明它们的存在。
  • 报告 -- 测试人员报告其测试结果,包括漏洞、漏洞利用方式、漏洞利用的难度以及漏洞利用的严重性。
渗透测试目标

渗透测试的最终目标是搜索漏洞,以便解决这些漏洞。它还可以验证系统是否容易受到已知类别或特定缺陷的影响;或者,对于已报告为已修复的漏洞,请验证系统是否不再容易受到该缺陷的影响。

相关推荐
kft131422 天前
SSRF漏洞:服务器端请求伪造的攻击与防御
web安全·安全测试
kft131425 天前
XSS深度剖析:从弹窗到持久化窃取Cookie
前端·web安全·xss·安全测试
kft131425 天前
文件包含漏洞:本地包含与远程包含的利用场景
web安全·安全测试
安畅检测齐鲁物联网测试中心1 个月前
国产化项目验收测评,如何才算真正过关?
性能测试·兼容性测试·安全测试·国产化项目·验收测评
kft13141 个月前
一次完整的渗透测试流程:从信息收集到权限维持
安全测试
飞斯柯罗2 个月前
[飞斯柯罗]+Q&A 基于VTA成功案例的汽车网络安全测试经验
安全测试·汽车网络安全·车载网络安全·vta·unr155·iso21434·汽车合规
李白你好2 个月前
日常安全测试的可视化巡检工具
安全测试
七夜zippoe4 个月前
安全测试实战:OWASP Top 10全面防护指南
python·sql·xss·安全测试·安全框架·核心漏洞
合天网安实验室4 个月前
某LLM问答系统安全测试报告:提示词注入与越狱攻击分析
llm·安全测试·ai安全·问答大模型
少云清4 个月前
【安全测试】4_用户认证安全测试 _认证与会话、暴力破解、权限控制
安全测试