- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
软件安全测试
软件安全测试
1
Bruce Potter ,
Gary McGraw2
(1.Booz Allen Hamilton;2.Cigital)
安全测试最近已经超越扫描网络端口 风险管理的任务。尤其是在设计层面的风险
的领域,把探测软件行为作为系统行为的一 分析能帮助我们识别潜在的安全问题和它
个重要方面。不幸的是,软件安全测试通常 们的影响。软件风险一旦被识别和归类就有
是一件被误解的工作。恰当地说,软件测试 助于指导软件安全测试。
不仅仅是基于表层的黑盒测试(这种测试由 漏洞就是攻击者可以开发利用的错误。
所谓的应用安全工具完成),甚至超出安全 有许多类型的漏洞存在,计算机安全研究者
设备的功能性测试。 建立了它们的分类。软件系统中的安全弱
测试人员必须用建立在系统结构实际 点,从局部的执行错误(例如,使用 C/C++
和攻击者心态之上的基于风险的方法来充 中调用 gets()函数),到程序间的接口错误
分地估计软件的安全性。通过识别系统中的 (例如,在访问控制检查和文件操作之间的
风险和根据这些风险制作测试,软件安全测 竞争状态),甚至更高的设计层次错误(例
试人员能够恰当地关注代码的有可能被成 如,不安全的风格引起的差错处理和恢复系
功攻击的部分。这种方法比传统的黑盒测试 统,或者,包括错误地传递信用问题的目标
提供了更高级别的软件安全保证。 共享系统)含了可传递的信用问题)。漏洞
1. 软件安全何处特别? 可以典型地分为两类——执行层面的错误
和设计层面的瑕疵。
尽管在实际中软件故障通常是在没有
尽管错误常常更容易被利用,攻击者通
蓄意攻击的情况下自然地产生的,而软件安
常不关心漏洞是因为瑕疵或者错误。因为现
全关注保证软件在遭受恶意攻击时正确地
在攻击正在变得越来越复杂,漏洞关系到的
运行。标准的软件测试著作仅仅关注软件故
内容在不断改变。虽然包括著名的竞争状态
障时候发生的事情。安稳和安全的区别在于
在内的时序攻击几年以前还被认为是特殊
是否存在聪明的对手下决心破坏系统。
的,但是现在它们非常普通。类似的,二级
安全总是涉及保护信息、服务,对手的
缓冲区溢出攻击使用蹦床(译者注:缓冲区
技能和资源,以及潜在保证补救的花费,是
溢出攻击)是软件专家的领域,现在却出现
~ 1 ~
零天攻击。 导致安全风险。
设计层面的漏洞是最难处理的缺陷类
您可能关注的文档
最近下载
- 《机械装调技术》电子教案 模块五 整机调试与运行任务一 齿轮啮合齿侧间隙的检测与调整.doc VIP
- 青花瓷 完美演奏版 周杰伦 钢琴谱 数字 简谱.pdf VIP
- 第38届物理竞赛决赛实验考试答题纸 .pdf VIP
- 现代医药物流交易的配送中心建设项目可行性研究报告.doc VIP
- 2025-2026学年初中生物学人教版2024八年级上册-人教版2024教学设计合集.docx
- 养生馆卫生管理制度(3篇).docx
- 健康管理师课件第一章--健康管理概论.ppt VIP
- JBT 4333.4-2013 厢式压滤机和板框压滤机 第4部分:隔膜滤板.pdf VIP
- 电信反诈骗演讲稿模板5篇.docx VIP
- 基于光纤布拉格光栅的温度测量系统设计与应用.docx VIP
文档评论(0)