火龙果安全测试Web.pptVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
火龙果安全测试Web.ppt

* * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * 手动测试 手动(人工)测试就是在系统测试过程中对系统的安全漏洞方面进行人为针对性的测试。 主要从安全体系架构、应用与传输、其他配置类安全(中间件等)等几个方面进行安全测试。 * 安全体系架构 敏感数据 在传输过程中和存储中是否加密 会话管理 会话是否有超时、数据加密等设置 配置管理 配置信息的管理(配置文件的权限等) 参数操作 是否使用参数操作,如sql语句中 * 安全体系架构 输入验证 输入数据是否经过三重验证(客户端、服务端、数据库) 身份验证 系统是否有用户身份验证 授权管理 是否使用权限控制管理(水平和垂直、URL级别和菜单级别) * 安全体系架构 异常管理 系统在抛出异常的时候是否泄漏一些敏感的信息 审核和日志记录 是否有审计和日志记录 加密 敏感数据或者重要数据传输过程中和存储中是否加密 * 应用与传输安全 注册与登录、退出 用户在注册和登录时是否有验证码功能、登录是否有次数限制、退出时是否session是否也断开。 在线超时 用户在线是否有超时限制功能 操作留痕 用户执行重要操作是否有记录或者“确定”提示。 * 应用与传输安全 服务端的脚本漏洞检测 防火墙测试 HTTPS和SSL测试 备份与恢复 * 应用与传输安全 口令传输 会话标识 会话标识复用 * 其他配置类安全测试 中间件中设置会话超时 会话并发限制 防垃圾邮件设置 OS安全配置(端口等) * Web漏扫工具介绍 Web vulnerability scanner webScarab * Web vulnerability scanner Web vulnerability scanner 通过网络爬虫测试你的网站安全,检测流行的攻击 ,如交叉站点脚本,sql 注入等。在被黑客攻击前扫描如购物车,表格、安全区域和其他Web应用程序。 * Web vulnerability scanner * Web vulnerability scanner * Web vulnerability scanner * Web vulnerability scanner * Web vulnerability scanner * Web vulnerability scanner * WebScarab webScarab 一款代理软件,可以进行分析 HTTP 和HTTPS协议执行通信的应用程序,用最基本地形式记录它观察的会话,并允许操作人员以各种方式观查会话。 * WebScarab界面介绍 * WebScarab代理设置 * WebScarab设置监听端口 * WebScarab设置监听端口 * 其他漏扫工具 Nikto Paros proxy Webscarab webInspect Whisker/libwhisker Burpsuite * THANK YOU * * * * * * * * * * ? GOOGLE 2005 Web安全测试 * 什么是Web安全测试 Web安全测试定义 Web安全测试就是要提供证据表明,在面对敌意和恶意输入的时候,web系统应用仍然能够充分地满足它的需求。 -----《web安全测试》 * 为什么进行Web安全测试 为什么进行Web安全测试 Web攻击主要类型介绍 如何进行Web安全测试 Web安全测试方法介绍 Web安全测试工具介绍 * Web攻击主要类型 跨站脚本(XSS)攻击 SQL注入 XML注入 目录遍历 上传下载漏洞攻击 信息泄露 访问控制错误 * 跨站脚本(XSS) XSS又叫CSS??(Cross Site Script) ,跨站脚本攻击。它指的是恶意攻击者往Web页面里插入恶意html代码,当用户浏览该页之时,嵌入其中Web里面的html代码会被执行,从而达到恶意用户的特殊目的。 盗取Cookie 钓鱼 操纵受害者的浏览器 蠕虫攻击 * 反射型跨站(Reflected XSS) 服务端获取HTTP请求中的参数,未经过滤直接输出到客户端。如果这些参数是脚本,它将在客户端执行。(钓鱼常见) * 存储型跨站(Stored XSS) 用户输入的数据存放在服务端(一般放数据库里),其他用

文档评论(0)

2837587390 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档