Appscan結(jié)合項(xiàng)目的使用流程

一. 概念

AppScan是什么:

AppScan是IBM的一款web安全掃描工具,可以利用爬蟲(chóng)技術(shù)進(jìn)行網(wǎng)站安全滲透測(cè)試,根據(jù)網(wǎng)站入口自動(dòng)對(duì)網(wǎng)頁(yè)鏈接進(jìn)行安全掃描,掃描之后會(huì)提供掃描報(bào)告和修復(fù)建議等。AppScan有自己的用例庫(kù)框冀,版本越新用例庫(kù)越全(用例庫(kù)越全面,對(duì)漏洞的檢測(cè)較全面敏簿,被測(cè)試系統(tǒng)的安全性則越高)

Appscan工作原理:

(掃描規(guī)則庫(kù) + 爬行 + 測(cè)試)

1)通過(guò)探索了解整個(gè)web頁(yè)面結(jié)果

2)通過(guò)分析明也,使用掃描規(guī)則庫(kù)對(duì)修改的HTTP Request進(jìn)行攻擊嘗試

3)分析 Response 來(lái)驗(yàn)證是否存在安全漏洞

二.APPScan使用步驟

1.掃描模板的選擇:


2. 進(jìn)入配置向?qū)海x擇“自動(dòng)或手動(dòng)”


3.輸入起始URL,也可掃描其他的域名(輸入項(xiàng)目入口地址以外的其他域名)温数。


4.登錄管理-設(shè)置登錄方法:

記錄: 點(diǎn)擊“記錄”按鈕绣硝,進(jìn)行錄制登錄操作。

提示:掃描過(guò)程中輸入用戶(hù)名密碼

自動(dòng):輸入用戶(hù)名和密碼撑刺,掃描時(shí)會(huì)自動(dòng)根據(jù)這個(gè)憑證登錄應(yīng)用程序鹉胖。

無(wú) : 不登錄



5.選擇測(cè)試策略:

測(cè)試策略說(shuō)明:

①缺省值:包含多有測(cè)試,但不包含侵入式和端口偵聽(tīng)器

②僅應(yīng)用程序:包含所有應(yīng)用程序級(jí)別的測(cè)試够傍,但不包含侵入式和端口偵聽(tīng)器

③僅基礎(chǔ)結(jié)構(gòu):包含所有基礎(chǔ)結(jié)構(gòu)級(jí)別的測(cè)試甫菠,但不包含侵入式和端口偵聽(tīng)器

④侵入式:包含所有侵入式測(cè)試(可能影響服務(wù)器穩(wěn)定性的測(cè)試)

⑤完成:包含所有的AppScan測(cè)試

⑥關(guān)鍵的少數(shù):包含一些成功可能性較高的測(cè)試精選,在時(shí)間有限時(shí)對(duì)站點(diǎn)評(píng)估可能有用

⑦開(kāi)發(fā)者精要:包含一些成功可能性極高的應(yīng)用程序測(cè)試的精選王带,在時(shí)間有限時(shí)對(duì)站點(diǎn)評(píng)估可能有用

⑧Web Service:包含所有SOAP相關(guān)測(cè)試


6.勾選啟動(dòng)方式:

1)啟動(dòng)全面自動(dòng)掃描:會(huì)自動(dòng)探索URL淑蔚,而且邊探索邊掃描頁(yè)面。

2)僅使用自動(dòng)“探索”啟動(dòng):自動(dòng)探索URL愕撰,不做掃描刹衫。

3)使用“手動(dòng)探索”: 手動(dòng)去訪問(wèn)頁(yè)面,AppScan會(huì)自動(dòng)記錄你訪問(wèn)頁(yè)面的url

4)我將稍后啟動(dòng)掃描:AppScan不做任何操作搞挣,需要自己手動(dòng)去啟動(dòng)掃描带迟。


7.進(jìn)行掃描:

appscan掃描分類(lèi):

完全掃描、僅探索囱桨、僅測(cè)試仓犬。

1)完全掃描:探索+測(cè)試一起(適用于需要掃描的頁(yè)面和元素較少的情況)

2)先探索、后測(cè)試:掃描的頁(yè)面和元素較多的情況

3)探索:掃描出整個(gè)系統(tǒng)的基本結(jié)構(gòu)和頁(yè)面

4)測(cè)試:根據(jù)配置的信息舍肠,比如測(cè)試策略等對(duì)頁(yè)面中的元素進(jìn)行測(cè)試

然后選擇“繼續(xù)僅測(cè)試”搀继,只對(duì)前面探索過(guò)的頁(yè)面進(jìn)行測(cè)試,不對(duì)新發(fā)現(xiàn)的頁(yè)面進(jìn)行測(cè)試翠语∵辞“完全測(cè)試”就是把兩個(gè)步驟結(jié)合在一起,一邊探索肌括,一邊測(cè)試点骑。


8.報(bào)告的生成


9.查看掃描結(jié)果


?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市谍夭,隨后出現(xiàn)的幾起案子黑滴,更是在濱河造成了極大的恐慌,老刑警劉巖紧索,帶你破解...
    沈念sama閱讀 216,372評(píng)論 6 498
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件袁辈,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡珠漂,警方通過(guò)查閱死者的電腦和手機(jī)吵瞻,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,368評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門(mén)葛菇,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人橡羞,你說(shuō)我怎么就攤上這事眯停。” “怎么了卿泽?”我有些...
    開(kāi)封第一講書(shū)人閱讀 162,415評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵莺债,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我签夭,道長(zhǎng)齐邦,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,157評(píng)論 1 292
  • 正文 為了忘掉前任第租,我火速辦了婚禮措拇,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘慎宾。我一直安慰自己丐吓,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,171評(píng)論 6 388
  • 文/花漫 我一把揭開(kāi)白布趟据。 她就那樣靜靜地躺著券犁,像睡著了一般。 火紅的嫁衣襯著肌膚如雪汹碱。 梳的紋絲不亂的頭發(fā)上粘衬,一...
    開(kāi)封第一講書(shū)人閱讀 51,125評(píng)論 1 297
  • 那天,我揣著相機(jī)與錄音咳促,去河邊找鬼稚新。 笑死,一個(gè)胖子當(dāng)著我的面吹牛跪腹,可吹牛的內(nèi)容都是我干的褂删。 我是一名探鬼主播,決...
    沈念sama閱讀 40,028評(píng)論 3 417
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼尺迂,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了冒掌?” 一聲冷哼從身側(cè)響起噪裕,我...
    開(kāi)封第一講書(shū)人閱讀 38,887評(píng)論 0 274
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎股毫,沒(méi)想到半個(gè)月后膳音,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,310評(píng)論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡铃诬,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,533評(píng)論 2 332
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了礁鲁。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片壁拉。...
    茶點(diǎn)故事閱讀 39,690評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖醇蝴,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情想罕,我是刑警寧澤悠栓,帶...
    沈念sama閱讀 35,411評(píng)論 5 343
  • 正文 年R本政府宣布,位于F島的核電站按价,受9級(jí)特大地震影響惭适,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜楼镐,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,004評(píng)論 3 325
  • 文/蒙蒙 一癞志、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧框产,春花似錦凄杯、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,659評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至蘸鲸,卻和暖如春妖谴,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背酌摇。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,812評(píng)論 1 268
  • 我被黑心中介騙來(lái)泰國(guó)打工膝舅, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人窑多。 一個(gè)月前我還...
    沈念sama閱讀 47,693評(píng)論 2 368
  • 正文 我出身青樓仍稀,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親埂息。 傳聞我的和親對(duì)象是個(gè)殘疾皇子技潘,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,577評(píng)論 2 353

推薦閱讀更多精彩內(nèi)容

  • Getting Started Burp Suite 是用于攻擊web 應(yīng)用程序的集成平臺(tái)。它包含了許多工具千康,并為...
    Eva_chenx閱讀 28,683評(píng)論 0 14
  • Swift1> Swift和OC的區(qū)別1.1> Swift沒(méi)有地址/指針的概念1.2> 泛型1.3> 類(lèi)型嚴(yán)謹(jǐn) 對(duì)...
    cosWriter閱讀 11,097評(píng)論 1 32
  • 接著上一篇文章享幽,繼續(xù)學(xué)習(xí)appscan軟件的操作 一、設(shè)置配置向?qū)?1.啟動(dòng)軟件進(jìn)入主界面—>選擇創(chuàng)建新的掃描: ...
    keitwo閱讀 130,927評(píng)論 0 11
  • 上下復(fù)盤(pán)指的是拾弃,向上提升認(rèn)知值桩,向下觸類(lèi)旁通。時(shí)常進(jìn)行上下復(fù)盤(pán)豪椿,能讓我們的能力發(fā)生遷移奔坟。在一件事情上做得出...
    玄奇閱讀 250評(píng)論 0 0