web端安全测试报告模板

测试说明

|--------------|------------------------------------------------------------------------------|
| 测试内容 | (1)主机安全扫描 (2)端口安全测试 (3)应用安全测试 |
| 测试工具 | (1)主机安全扫描:Nessus (2)端口安全测试:Nmap、Goby (3)应用安全测试:Burpsuit、Xray、dirsearch、应用扫描器 |

测试对象

|--------------|-----------------------------------|
| 扫描对象 | 扫描列表 |
| URL | http://127.0.0.1:8080/web/#/login |

测试结果(仅展示威胁项)

|--------------|--------------|--------------|--------------|
| 测试内容 | 漏洞数量 | 漏洞名称 | 满足上线 |
| 主机安全扫描 | 0 | 无 | 是 |
| 端口安全测试 | 0 | 无 | 是 |
| 应用安全测试 | 1 | 文件导出接口未授权访问 | 否 |

测试结果:

本次测试发现1处安全风险

漏洞详情

漏洞1:文件导出接口未授权访问

|--------------|---------------------------------------------------------------------------------------------------------|
| 漏洞名称 | 文件导出接口未授权访问 |
| 漏洞等级 | 中危 |
| 漏洞描述 | 管理端文件导出接口未作鉴权,可未授权导出敏感文件(包括客户身份证图片,交易数据等敏感数据) |
| 测试简况 | 风险链接1:交易数据导出接口 http://127.0.0.1:8080/web/api/download/tradeQUeryRecord 页面操作的截图 其余导出接口也存在未授权风险,需自查所有导出接口 |
| 修复建议 | 对文件导出接口添加鉴权 |

相关推荐
2601_9620746810 小时前
自己编译RustDesk,并将自建ID服务器和key信息写入客户端
运维·服务器
小张同学a.10 小时前
Docker 容器实战 1—— docker 基础与镜像构建
linux·运维·docker·容器
大模型丫丫11 小时前
Hermes Agent:轻量级智能体框架实战指南
大数据·运维·服务器
mooooooooooye11 小时前
2026 年跨平台 SSH 客户端怎么选?Xterminal、Termius、MobaXterm 谁更合适
服务器·网络·ssh
Blockchina12 小时前
Codex 实战:从一句需求到可验收的 Linux 主机巡检脚本
运维·服务器·网络
Best-Wishes12 小时前
BurpSuite Pro教育版在linux系统中配置
linux·运维·服务器·网络安全·burpsuite
wuminyu12 小时前
深入剖析 Panama Off-heap 的性能损耗与开销
java·linux·c语言·jvm·c++
虎王物联12 小时前
RK3568嵌入式Linux跑Docker:内核配置排查到AIoT容器化的完整路径
linux·运维·docker·rk3568·aiot·嵌入式linux
Acrel123413 小时前
筑牢用电安全防线,ARCM300 守护低压配电消防安全
安全
xiaoqiMikko13 小时前
一条 CVSS 9.0 的 RCE,advisory 里没写修复版是哪个 —— fastjson 16723 的字段考古
java·安全