- 1、本文档共2页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
安全测试内容
前言
一般来说,公司会有专门的安全团队或者风控团队来保障系统的安全,业务角度不需要关心类似SQL注入、CSRF风险、XSS注入等问题,只需要关心和业务强相关的安全问题。要求测试人员在新需求测试阶段完成安全测试,可以尽可能地将安全风险左移,一般来说,漏到线上的安全问题都不可能是小问题进行安全测试需要测试人员足够理解需求涉及的相关资源,哪些资源可能存在安全问题,具体而言可以从以下几个方面入手:
水平越权
小红书A博主,可以越权查询B博主的笔记。测试方法为将A博主请求中的身份凭证替换为B博主的身份,如果接口能够正常返回,说明该接口存在水平越权漏洞。
垂直越权
低权限账户能够使用高权限账号的功能,例如普通用户越权使用了超级管理员的身份,进行用户管理。测试方法是将管理员请求中的身份凭证替换为普通用户的身份凭证,如果接口能够正常返回,说明存在垂直越权漏洞
未登录访问
没有登陆小红书,但是能发表评论。测试方法是将发表评论接口中的身份凭证置空,或者替换为过期的身份凭证,如果接口还能正常返回,说明接口存在未登录访问漏洞
敏感数据过度透出
小红书博主主页只显示用户名,小红书号和ip归属地,抓取该查看用户主页的接口发现,显示了博主的手机号、微信号。测试方法是了解业务实际需要使用哪些敏感信息,没有使用的禁止在返回值中透出
敏感数据未加密
小红书开店铺时需要输入身份证号码,前端对身份证号码进行了加密,但是接口中返回了明文。测试方法是检查需要加密的敏感数据,接口中的返回必须加密。
文档评论(0)