安全測試(3)- 安全測試檢查點

檢查點1

(1)驗證輸入(2)數(shù)據(jù)類型(字符串腔召,整型婿屹,實數(shù)等)(3)允許的字符集(4)最小和最大的長度(5)是否允許空輸入(6)參數(shù)是否是必須的(7)重復(fù)是否允許(8)數(shù)值范圍(9)特定的值(枚舉型)(10)特定的模式(正則表達式)

檢查點2

有問題的訪問控制:主要用于需要驗證用戶身份以及權(quán)限的頁面习劫,復(fù)制該頁面的url地址培遵,關(guān)閉該頁面以后较坛,查看是否可以直接進入該復(fù)制好的地址菱肖;

例:從一個頁面鏈到另一個頁面的間隙可以看到URL地址疚宇,直接輸入該地址亡鼠,可以看到自己沒有權(quán)限的頁面信息

檢查點3

各級訪問權(quán)限是否合理:

(1)用戶生命周期是否有限制;

(2)低級別的用戶是否可以操作高級別用戶命令敷待;

(3)用戶是否自動超時退出间涵,超時設(shè)置是否合理,用戶數(shù)據(jù)是否會丟失榜揖。

檢查點4

(1)跨站腳本(XSS):攻擊者使用跨站腳本來發(fā)送惡意代碼給沒有發(fā)覺的用戶勾哩,竊取他機器上的任意資料;

(2)HTML標(biāo)簽:<>举哟,</>思劳;

(3)轉(zhuǎn)義字符:&amp(&);<&lt(<)妨猩;>gt(>)潜叛; &nbsp(空格);

(4)是否允許空輸入;

(5)特殊字符:''<>/

例:對Grid、Label威兜、Treeview類的輸入框未作驗證销斟,輸入的內(nèi)容會按照html語法解析出來

檢查點5

(1)注入式漏洞:用戶登錄處、不用登錄可以查看到的數(shù)據(jù)庫中的數(shù)據(jù)列表尤為重要椒舵。

例:一個驗證用戶登陸的頁面蚂踊,如果使用的sql語句為: ?Select * from table A where username = ' ' + username + '' and password.

(2)Sql輸入(參考我前面寫的sql注入)

檢查點6

表單提交安全測試:

適用范圍:有表單提交的地方、有HTTP請求的地方(包括GET逮栅、POST請求)

1)表單中注入XSS腳本

2)表單中注入SQL腳本

檢查點7

沒有加密關(guān)鍵數(shù)據(jù):

例:View-source:http地址可以查看源代碼, 在頁面輸入密碼悴势,頁面顯示的是*****,右鍵,查看源文件是否可以看見剛才輸入的密碼措伐;

檢查點8

不恰當(dāng)?shù)漠惓L幚恚撼绦蛟趻伋霎惓5臅r候給出了比較詳細的內(nèi)部錯誤信息特纤,暴露了不應(yīng)該顯示的執(zhí)行細節(jié),網(wǎng)站存在潛在漏洞侥加;

檢查點9

(1)URL安全測試1

適用范圍:URL中含有參數(shù)捧存,也就是通過GET方式傳遞的HTTP請求;

GET方式:方式在客戶端通過URL提交數(shù)據(jù)担败,數(shù)據(jù)在URL中可以看到昔穴;

POST方式:數(shù)據(jù)放置在HTMLHEADER內(nèi)提交,數(shù)據(jù)在URL中看不到提前;

GET只能傳輸比較少的數(shù)據(jù)吗货,安全性較低,POST傳輸數(shù)據(jù)較多狈网,安全性也比GET高宙搬;

(2)URL安全測試2

?URL參數(shù)檢查:

? ? ? ? ?a. 對URL中參數(shù)信息檢查是否正確

? ? ? ? ? ? 如:URL中的訂單號、金額允許顯示出來的話拓哺,需要驗證其是否正確;

? ? ? ? ?b. 對于一些重要的參數(shù)信息勇垛,不應(yīng)該在URL中顯示出來

? ? ? ? ? ? 如:用戶登錄時登錄名、密碼是否被顯示出來了;

(3)URL安全測試3

? URL參數(shù)值篡改:修改URL中的數(shù)據(jù)士鸥,看程序是否能識別:

? 如:對于以下URL闲孤,修改其中planId,看是程序是否可以識別:

? ?http://pay.daily.taobao.net/mysub/plan/subplan/confirmSubPlanInfo.htm?planId=xxx

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末烤礁,一起剝皮案震驚了整個濱河市讼积,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌鸽凶,老刑警劉巖币砂,帶你破解...
    沈念sama閱讀 218,386評論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異玻侥,居然都是意外死亡,警方通過查閱死者的電腦和手機亿蒸,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,142評論 3 394
  • 文/潘曉璐 我一進店門凑兰,熙熙樓的掌柜王于貴愁眉苦臉地迎上來掌桩,“玉大人,你說我怎么就攤上這事姑食〔ǖ海” “怎么了渺杉?”我有些...
    開封第一講書人閱讀 164,704評論 0 353
  • 文/不壞的土叔 我叫張陵碱蒙,是天一觀的道長。 經(jīng)常有香客問我甩牺,道長曹鸠,這世上最難降的妖魔是什么煌茬? 我笑而不...
    開封第一講書人閱讀 58,702評論 1 294
  • 正文 為了忘掉前任,我火速辦了婚禮彻桃,結(jié)果婚禮上坛善,老公的妹妹穿的比我還像新娘。我一直安慰自己邻眷,他們只是感情好眠屎,可當(dāng)我...
    茶點故事閱讀 67,716評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著肆饶,像睡著了一般改衩。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上驯镊,一...
    開封第一講書人閱讀 51,573評論 1 305
  • 那天葫督,我揣著相機與錄音,去河邊找鬼阿宅。 笑死候衍,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的洒放。 我是一名探鬼主播蛉鹿,決...
    沈念sama閱讀 40,314評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼往湿!你這毒婦竟也來了妖异?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,230評論 0 276
  • 序言:老撾萬榮一對情侶失蹤领追,失蹤者是張志新(化名)和其女友劉穎他膳,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體绒窑,經(jīng)...
    沈念sama閱讀 45,680評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡棕孙,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,873評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片蟀俊。...
    茶點故事閱讀 39,991評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡钦铺,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出肢预,到底是詐尸還是另有隱情矛洞,我是刑警寧澤,帶...
    沈念sama閱讀 35,706評論 5 346
  • 正文 年R本政府宣布烫映,位于F島的核電站沼本,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏锭沟。R本人自食惡果不足惜抽兆,卻給世界環(huán)境...
    茶點故事閱讀 41,329評論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望冈钦。 院中可真熱鬧郊丛,春花似錦、人聲如沸瞧筛。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,910評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽较幌。三九已至揍瑟,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間乍炉,已是汗流浹背绢片。 一陣腳步聲響...
    開封第一講書人閱讀 33,038評論 1 270
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留岛琼,地道東北人底循。 一個月前我還...
    沈念sama閱讀 48,158評論 3 370
  • 正文 我出身青樓,卻偏偏與公主長得像槐瑞,于是被迫代替她去往敵國和親熙涤。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,941評論 2 355

推薦閱讀更多精彩內(nèi)容