- 1、本文档共61页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
Web安全测试规范_V1.1
Web应用安全测试规范V1.1
2012年5月30日编制
修订声明Revision declaration
本规范拟制与解释部门:
信息安全组、测试组
本规范的相关系列规范或文件:
《Web应用安全开发规范》
相关国际规范或文件一致性:
《OWASP Testing Guide v3》
《ISO/IEC 27001/27002》
《Information technology Security techniques Management of information and communications technology security》-ISO 13335
替代或作废的其它规范或文件:
无
相关规范或文件的相互关系:
本规范以《Web应用安全开发规范》为基础、结合Web应用的特点而制定。
版本号 主要起草人员 主要评审人员 修订情况 V1.0 陈磊 V1.1 陈磊
目 录 Table of Contents
1 概述 7
1.1 背景简介 7
1.2 适用读者 7
1.3 适用范围 7
1.4 安全测试在IPD流程中所处的位置 8
1.5 安全测试与安全风险评估的关系说明 8
1.6 注意事项 9
1.7 测试用例级别说明 9
2 测试过程示意图 10
3 Web安全测试规范 11
3.1 自动化Web漏洞扫描工具测试 11
3.1.1 AppScan application扫描测试 12
3.1.2 AppScan Web Service 扫描测试 13
3.2 服务器信息收集 13
3.2.1 运行帐号权限测试 13
3.2.2 Web服务器端口扫描 14
3.2.3 HTTP方法测试 14
3.2.4 HTTP PUT方法测试 15
3.2.5 HTTP DELETE方法测试 16
3.2.6 HTTP TRACE方法测试 17
3.2.7 HTTP MOVE方法测试 17
3.2.8 HTTP COPY方法测试 18
3.2.9 Web服务器版本信息收集 19
3.3 文件、目录测试 20
3.3.1 工具方式的敏感接口遍历 20
3.3.2 Robots方式的敏感接口查找 22
3.3.3 Web服务器的控制台 23
3.3.4 目录列表测试 24
3.3.5 文件归档测试 27
3.4 认证测试 28
3.4.1 验证码测试 28
3.4.2 认证错误提示 29
3.4.3 锁定策略测试 29
3.4.4 认证绕过测试 30
3.4.5 找回密码测试 31
3.4.6 修改密码测试 31
3.4.7 不安全的数据传输 32
3.4.8 强口令策略测试 33
3.5 会话管理测试 35
3.5.1 身份信息维护方式测试 35
3.5.2 Cookie存储方式测试 35
3.5.3 用户注销登陆的方式测试 36
3.5.4 注销时会话信息是否清除测试 36
3.5.5 会话超时时间测试 37
3.5.6 会话定置测试 38
3.6 权限管理测试 39
3.6.1 横向测试 40
3.6.2 纵向测试 41
3.7 文件上传下载测试 46
3.7.1 文件上传测试 46
3.7.2 文件下载测试 47
3.8 信息泄漏测试 48
3.8.1 连接数据库的帐号密码加密测试 48
3.8.2 客户端源代码敏感信息测试 49
3.8.3 客户端源代码注释测试 49
3.8.4 异常处理 50
3.8.5 HappyAxis.jsp页面测试 51
3.8.6 Web服务器状态信息测试 52
3.8.7 不安全的存储 53
3.9 输入数据测试 53
3.9.1 SQL注入测试 53
3.9.2 MML语法注入 55
3.9.3 命令执行测试 56
3.10 跨站脚本攻击测试 56
3.10.1 GET方式跨站脚本测试 56
3.10.2 POST方式跨站脚本测试 57
3.11 逻辑测试 58
3.12 搜索引擎信息收集 59
3.13 Web Service测试 59
3.14 其他 62
3.14.1 class文件反编译测试 62
4 AppScan测试覆盖项说明 63
5 附件 64
5.1 本规范所涉及的测试工具 64
Web安全测试规范
缩略语清单
缩略语 全称 CRLF \r\n回车换行 LDAP Lightweight?Directory?Access?Protocol 轻量级目录访问协议 MML man-machine language 人机交互语言 SessionID 标志会话的ID Web Service Web服务是一种面向服务的架构的技术,通过标准的Web协议提供服务,目的是保证不同平台的应用服务可以
您可能关注的文档
- 粉刷石膏最新施工方案..doc
- 超前锚杆工程技术交底书.doc
- 粉喷桩施工前监理的质量控制措施..doc
- 粉尘灾害设计..doc
- 传统和新一代网络威胁概述.docx
- 菜鸟学SQL注入 --- 一个简单的教学案例.doc
- 粉末冶金原理-黄培云制粉这章思考题..doc
- 粉末冶金原理..docx
- 加固web服务器安全配置,防止Webshell攻击.doc
- 粉末冶金原理重点..doc
- 第18讲 第17课 西晋的短暂统一和北方各族的内迁.docx
- 第15讲 第14课 沟通中外文明的“丝绸之路”.docx
- 第13课时 中东 欧洲西部.doc
- 第17讲 第16 课三国鼎立.docx
- 第17讲 第16课 三国鼎立 带解析.docx
- 2024_2025年新教材高中历史课时检测9近代西方的法律与教化含解析新人教版选择性必修1.doc
- 2024_2025学年高二数学下学期期末备考试卷文含解析.docx
- 山西版2024高考政治一轮复习第二单元生产劳动与经营第5课时企业与劳动者教案.docx
- 第16讲 第15课 两汉的科技和文化 带解析.docx
- 第13课 宋元时期的科技与中外交通.docx
最近下载
- 西北工业(大学)数学分析历年考研试题.pdf
- 《Unit 4 Fun with numbers》教学设计外研版(三起)(2024)小学英语三年级上册.docx VIP
- 135战法55种方法图解(宁俊明版).docx VIP
- 小学生主题教育班会 不挑食我最棒 课件(共27张PPT).pptx VIP
- 工贸企业重大事故隐患判断标准解读培训课件.pdf
- 上海市2023年高考语文模拟题汇编-阅读与鉴赏(现代文阅读).doc
- 中国居民膳食指南2022全文.pdf
- 2024年《消费者权益保护法实施条例》全文解读PPT课件.pptx
- 商业商户店铺装修手册.doc
- 新人教版英语七年级上册全册课件(2024年新教材).pptx
文档评论(0)