Web和APP應(yīng)用,可以按照下面的方案進(jìn)行,這個(gè)方案其實(shí)算一個(gè)全方位的安全審計(jì)。我只是把目錄列了出來,詳細(xì)的測(cè)試工具和方法可以自行搜索。
測(cè)試對(duì)象:服務(wù)器、Servlet容器、數(shù)據(jù)庫、第三方服務(wù)及接口、Web應(yīng)用程序。
應(yīng)用程序部署環(huán)境(服務(wù)器):
操作系統(tǒng)用戶名及密碼強(qiáng)度
操作系統(tǒng)用戶、用戶組及權(quán)限設(shè)置
系統(tǒng)漏洞及補(bǔ)丁
系統(tǒng)端口安全
應(yīng)用部署環(huán)境目錄及文件安全
防火墻及網(wǎng)絡(luò)端口設(shè)置
數(shù)據(jù)庫(主要對(duì)數(shù)據(jù)庫的授權(quán)、賬戶、口令等安全設(shè)置及數(shù)據(jù)庫環(huán)境安全等進(jìn)行測(cè)試):
數(shù)據(jù)庫服務(wù)器版本及漏洞
用戶名、密碼設(shè)置
數(shù)據(jù)庫用戶權(quán)限設(shè)置及授權(quán)設(shè)置
數(shù)據(jù)庫服務(wù)器端口及網(wǎng)絡(luò)連接設(shè)置(關(guān)閉公網(wǎng)訪問及不必要的端口)
Web應(yīng)用安全測(cè)試及工具:
SQL注入(SQL Inject Me)
表單漏洞
Cookie欺騙
Session測(cè)試
日志文件測(cè)試
第三方接口服務(wù)
安全測(cè)試跨站腳本攻擊(ZAP )
認(rèn)證及會(huì)話攻擊(Hackbar)
不安全對(duì)象直接引用攻擊(Burp)
CSRF(Tamper Data)
安全配置錯(cuò)誤(Watobo)
加密存儲(chǔ)
不限制訪問者URL(Nikto/Wikto)
傳輸層面安全隱患(Calomel)
未經(jīng)驗(yàn)證的重定向及轉(zhuǎn)發(fā)(Watcher)
文件操作
命令注入測(cè)試
第三方服務(wù)接口及接口測(cè)試(例如短信、郵件、支付、APP Push等服務(wù)):
系統(tǒng)/服務(wù)版本及漏洞
安全性配置測(cè)試
數(shù)據(jù)傳輸安全性測(cè)試
數(shù)據(jù)合法性測(cè)試
數(shù)據(jù)完整性測(cè)試
海騰公告海騰數(shù)據(jù)最新新聞公告
400-6717-361
Copyright© 2004-2020 河南海騰電子技術(shù)有限公司 版權(quán)所有 經(jīng)營性ICP/ISP證 備案號(hào):B1-20180452 豫公網(wǎng)安備 41019702002018號(hào) 電子營業(yè)執(zhí)照