![Web應(yīng)用安全測(cè)試方案_第1頁(yè)](http://file2.renrendoc.com/fileroot_temp3/2021-11/9/8905b470-2425-42ab-864f-580db529d1e6/8905b470-2425-42ab-864f-580db529d1e61.gif)
![Web應(yīng)用安全測(cè)試方案_第2頁(yè)](http://file2.renrendoc.com/fileroot_temp3/2021-11/9/8905b470-2425-42ab-864f-580db529d1e6/8905b470-2425-42ab-864f-580db529d1e62.gif)
![Web應(yīng)用安全測(cè)試方案_第3頁(yè)](http://file2.renrendoc.com/fileroot_temp3/2021-11/9/8905b470-2425-42ab-864f-580db529d1e6/8905b470-2425-42ab-864f-580db529d1e63.gif)
![Web應(yīng)用安全測(cè)試方案_第4頁(yè)](http://file2.renrendoc.com/fileroot_temp3/2021-11/9/8905b470-2425-42ab-864f-580db529d1e6/8905b470-2425-42ab-864f-580db529d1e64.gif)
下載本文檔
版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、web應(yīng)用安全測(cè)試方案1web平安測(cè)試技術(shù)方案1.1測(cè)試的目的更好的發(fā)覺(jué)當(dāng)前系統(tǒng)存在的可能的平安隱患,避開(kāi)發(fā)生危害性的平安大事更好的為今后系統(tǒng)建立供應(yīng)指導(dǎo)和有價(jià)值的看法及建議1.2測(cè)試的范圍本期測(cè)試效勞范圍包含如下各個(gè)系統(tǒng):web系統(tǒng):1.3測(cè)試的內(nèi)容1.3.1web應(yīng)用針對(duì)網(wǎng)站及web系統(tǒng)的平安測(cè)試,我們將進(jìn)展以下方面的測(cè)試:?web 效勞器平安破綻?web 效勞器錯(cuò)誤配置?sql 注入?xss跨站腳本?crlf 注入?名目遍歷?文件包含?輸入驗(yàn)證?認(rèn)證?規(guī)律錯(cuò)誤?google hacking?密碼愛(ài)護(hù)區(qū)域猜想?字典攻擊?特定的錯(cuò)誤頁(yè)面檢測(cè)?脆弱權(quán)限的名目?危急的 http 方法如:put、
2、delete1.4測(cè)試的流程方案制定局部:獵取到客戶(hù)的書(shū)面受權(quán)答應(yīng)后,才進(jìn)展平安測(cè)試的施行。并且將施行范圍、方法、時(shí)間、人員等詳細(xì)的方案與客戶(hù)進(jìn)展溝通,并得到客戶(hù)的認(rèn)同。在測(cè)試施行之前,讓客戶(hù)對(duì)平安測(cè)試過(guò)程和風(fēng)險(xiǎn)知曉,使隨后的正式測(cè)試流程都在客戶(hù)的掌握下。信息搜集局部:這包括:操作系統(tǒng)類(lèi)型指紋搜集;網(wǎng)絡(luò)拓?fù)錁?gòu)造分析;端口掃描和目的系統(tǒng)供應(yīng)的效勞識(shí)別等。采納商業(yè)和開(kāi)源的檢測(cè)工具awvs、burpsuite、nmap等進(jìn)展搜集。測(cè)試施行局部:在躲避防火墻、入侵檢測(cè)、防毒軟件等平安產(chǎn)品監(jiān)控的條件下進(jìn)展:操作系統(tǒng)可檢測(cè)到的破綻測(cè)試、應(yīng)用系統(tǒng)檢測(cè)到的破綻測(cè)試如:web應(yīng)用,此階段假如勝利的話(huà),可能獲得一
3、般權(quán)限。平安測(cè)試人員可能用到的測(cè)試手段有:掃描分析、溢出測(cè)試、口令爆破、社會(huì)工程學(xué)、客戶(hù)端攻擊、中間人攻擊等,用于測(cè)試人員順當(dāng)完成工程。在獵取到一般權(quán)限后,嘗試由一般權(quán)限提升為管理員權(quán)限,獲得對(duì)系統(tǒng)的完全掌握權(quán)。此過(guò)程將循環(huán)進(jìn)展,直到測(cè)試完成。最終由平安測(cè)試人員去除中間數(shù)據(jù)。分析報(bào)告輸出:平安測(cè)試人員依據(jù)測(cè)試的過(guò)程結(jié)果編寫(xiě)直觀的平安測(cè)試效勞報(bào)告。內(nèi)容包括:詳細(xì)的操作步驟描繪;響應(yīng)分析以及最終的平安修復(fù)建議。下列圖是更為具體的步驟拆分示意圖:1.5測(cè)試的手段依據(jù)平安測(cè)試的實(shí)際需求,實(shí)行自動(dòng)化測(cè)試與人工檢測(cè)與審核相結(jié)合的方式,大大的削減了自動(dòng)化測(cè)試過(guò)程中的誤報(bào)問(wèn)題。1.5.1常用工具列表自動(dòng)化掃描
4、工具:awvs、owasp zap、burpsuite等端口掃描、效勞檢測(cè):nmap、thc-amap等密碼、口令破解:johntheripper、hashcat、cain等破綻利用工具:metasploitframework等應(yīng)用缺陷分析工具:burpsuite、sqlmap等1.6測(cè)試的風(fēng)險(xiǎn)躲避在平安測(cè)試過(guò)程中,雖然我們會(huì)盡量避開(kāi)做影響正常業(yè)務(wù)運(yùn)行的操作,也會(huì)施行風(fēng)險(xiǎn)躲避的計(jì)謀,但是由于測(cè)試過(guò)程改變多端,平安測(cè)試效勞仍舊有可能對(duì)網(wǎng)絡(luò)、系統(tǒng)運(yùn)行造成肯定不同程度的影響,嚴(yán)峻的后果是可能造成效勞停頓,甚至是宕機(jī)。比方浸透人員施行系統(tǒng)權(quán)限提升操作時(shí),突遇系統(tǒng)停電,再次重啟時(shí)可能會(huì)出現(xiàn)系統(tǒng)無(wú)法啟動(dòng)的故障等。因此,我們會(huì)在平安測(cè)試前與客戶(hù)具體爭(zhēng)論浸透方案,并實(shí)行如下多條策略來(lái)躲避平安測(cè)試帶來(lái)的風(fēng)險(xiǎn):1.6.1需要客戶(hù)躲避的風(fēng)險(xiǎn)備份策略為防范平安測(cè)試過(guò)程中的異樣問(wèn)題,測(cè)試的目的系統(tǒng)需要事先做一個(gè)完好的數(shù)據(jù)備份,以便在問(wèn)題發(fā)生后能準(zhǔn)時(shí)復(fù)原工作。對(duì)銀行轉(zhuǎn)帳、電信計(jì)費(fèi)、電力調(diào)度等不行承受可能風(fēng)險(xiǎn)的系統(tǒng)的測(cè)試,可以實(shí)行對(duì)目的副本進(jìn)展浸透的方式加以施行。這樣就需要完好的復(fù)制目的系統(tǒng)的環(huán)境:硬件平臺(tái)、操作系統(tǒng)、應(yīng)用效勞、程序軟件、業(yè)務(wù)訪(fǎng)問(wèn)等;然后對(duì)該副本再進(jìn)展平安測(cè)試。應(yīng)急策略測(cè)試過(guò)程中,假如目的系統(tǒng)出現(xiàn)無(wú)響應(yīng)、中
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- Unit 9 What's your hobby 說(shuō)課稿(說(shuō)課稿)-2024-2025學(xué)年湘少版(三起)英語(yǔ)五年級(jí)上冊(cè)
- Unit 3 What Would you like(說(shuō)課稿)-2024-2025學(xué)年人教PEP版英語(yǔ)五年級(jí)上冊(cè)
- 2023九年級(jí)數(shù)學(xué)上冊(cè) 第六章 反比例函數(shù)1 反比例函數(shù)說(shuō)課稿 (新版)北師大版
- 10《爬山虎的腳》說(shuō)課稿-2024-2025學(xué)年語(yǔ)文四年級(jí)上冊(cè)統(tǒng)編版
- 2023三年級(jí)英語(yǔ)下冊(cè) Unit 2 Animals at the Zoo Lesson 8 Tigers and Bears說(shuō)課稿 冀教版(三起)
- 2025民間個(gè)人借款合同書(shū)范文
- 2024-2025學(xué)年高一歷史第13周 6.2卓爾不群的雅典說(shuō)課稿
- 2025常年法律顧問(wèn)合同
- 19《一只窩囊的大老虎》第二課時(shí)(說(shuō)課稿)-2024-2025學(xué)年統(tǒng)編版語(yǔ)文四年級(jí)上冊(cè)001
- 2025獨(dú)家經(jīng)銷(xiāo)合同范本
- 新起點(diǎn)英語(yǔ)二年級(jí)下冊(cè)全冊(cè)教案
- 【幼兒園戶(hù)外體育活動(dòng)材料投放的現(xiàn)狀調(diào)查報(bào)告(定量論文)8700字】
- 剪映專(zhuān)業(yè)版:PC端短視頻制作(全彩慕課版) 課件 第3章 短視頻剪輯快速入門(mén)
- 湖南省長(zhǎng)沙市開(kāi)福區(qū)青竹湖湘一外國(guó)語(yǔ)學(xué)校2023-2024學(xué)年九年級(jí)下學(xué)期一模歷史試題
- 漢密爾頓抑郁和焦慮量表
- 風(fēng)電場(chǎng)事故案例分析
- 人教版八年級(jí)數(shù)學(xué)初中數(shù)學(xué)《平行四邊形》單元教材教學(xué)分析
- 八年級(jí)上冊(cè)-2024年中考?xì)v史總復(fù)習(xí)核心考點(diǎn)與重難點(diǎn)(部編版)
- 醫(yī)院科室人才建設(shè)規(guī)劃方案
- 儲(chǔ)油罐安全操作規(guī)程培訓(xùn)
- 護(hù)理飲食指導(dǎo)整改措施及方案
評(píng)論
0/150
提交評(píng)論