Web应用系统安全评估表
Web应用系统安全评估表
2008
目录
TOC\o1-1\f\h\z1. 应用系统可用性 1
2. 鉴别 1
3. 访问控制 1
4. 会话管理 1
5. 配置与管理 1
6. 错误处理 2
7. 敏感信息保护 2
8. 输入输出合法性检查 2
PAGE2
评估内容
结果(是/否)
说明
应用系统可用性
响应能力
Web应用系统处理能力是否满足大量并发用户的合法请求?
应用层溢出
Web应用系统是否存在缓冲区溢出?
用户帐户锁定
用户帐户是否能被恶意锁定?
鉴别
鉴别旁路
鉴别功能能否被旁路?
默认帐号与口令
系统是否存在默认帐号与口令?
用户名质量
系统是否存在易猜测的用户名?
口令质量
系统是否存在空口令、易猜测的口令或弱口令?
口令恢复或重置
口令恢复或重置功能能否被利用?
暴力破解防护
是否具有暴力破解防护能力?
鉴别失败信息
返回的鉴别失败信息中是否含有敏感信息?
访问控制
参数操控
是否能通过篡改用户会话参数来获得越权或非授权访问?
越权访问
合法用户是否能执行不被允许的操作或访问不被允许的资源?
非授权访问
系统是否存在需要进行访问控制但却没有实现访问控制的页面或功能?
变换功能操作次序
能否通过变换功能操作次序绕过某些必须的操作步骤?
会话管理
会话令牌的质量
会话令牌是否具有足够的安全性且
原创力文档

文档评论(0)