一、Web應(yīng)用安全威脅分為如下六類:
Authentication(驗(yàn)證)
用來(lái)確認(rèn)某用戶隧哮、服務(wù)或是應(yīng)用身份的攻擊手段简烘。
Authorization(授權(quán))
用來(lái)決定是否某用戶捌浩、服務(wù)或是應(yīng)用具有執(zhí)行請(qǐng)求動(dòng)作必要權(quán)限的攻擊手段。
Client-Side Attacks(客戶側(cè)攻擊)
用來(lái)擾亂或是探測(cè)Web站點(diǎn)用戶的攻擊手段贡羔。
Command Execution(命令執(zhí)行)
在Web站點(diǎn)上執(zhí)行遠(yuǎn)程命令的攻擊手段。
Information Disclosure(信息暴露)
用來(lái)獲取Web站點(diǎn)具體系統(tǒng)信息的攻擊手段个初。
Logical Attacks(邏輯性攻擊)
用來(lái)擾亂或是探測(cè)Web應(yīng)用邏輯流程的攻擊手段