51Testing软件测试论坛

 找回密码
 (注-册)加入51Testing

QQ登录

只需一步,快速开始

微信登录,快人一步

手机号码,快捷登录

查看: 53911|回复: 84
打印 上一主题 下一主题

安全性测试方法

[复制链接]
  • TA的每日心情
    开心
    2015-9-18 10:14
  • 签到天数: 1 天

    连续签到: 1 天

    [LV.1]测试小兵

    跳转到指定楼层
    1#
    发表于 2007-1-24 14:16:44 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
    1. 功能验证
    功能验证是采用软件测试当中的黑盒测试方法,对涉及安全的软件功能,如:用户管理模块,权限管理模块,加密系统,认证系统等进行测试,主要验证上述功能是否有效,具体方法可使用黑盒测试方法。
    2. 漏洞扫描
    安全漏洞扫描通常都是借助于特定的漏洞扫描器完成的。漏洞扫描器是一种自动检测远程或本地主机安全性弱点的程序。通过使用漏洞扫描器,系统管理员能够发现所维护信息系统存在的安全漏洞,从而在信息系统网络安全保卫站中做到“有的放矢”,及时修补漏洞。按常规标准,可以将漏洞扫描分为两种类型:主机漏洞扫描器(Host Scanner)和网络漏洞扫描器(Net Scanner)。主机漏洞扫描器是指在系统本地运行检测系统漏洞的程序,如著名的COPSTripewireTiger等自由软件。网络漏洞扫描器是指基于网络远程检测目标网络和主机系统漏洞的程序,如SatanISS Internet Scanner等。
    安全漏洞扫描是可以用于日常安全防护,同时可以作为对软件产品或信息系统进行测试的手段,可以在安全漏洞造成严重危害前,发现漏洞并加以防范。
    3. 模拟攻击实验
    对于安全测试来说,模拟攻击测试是一组特殊的黑盒测试案例,我们以模拟攻击来验证软件或信息系统的安全防护能力,下面简要列举在数据处理与数据通信环境中特别关心的几种攻击。在下列各项中,出现了“授权”和“非授权”两个术语。“授权”意指“授予权力”,包含两层意思:这里的权力是指进行某种活动的权力(例如访问数据);这样的权力被授予某个实体、代理人或进程。于是,授权行为就是履行被授予权力(未被撤销)的那些活动
      l 冒充:就是意个实体假装成一个不同的实体。冒充常与某些别的主动攻击形式一起使用,特别是消息的重演与篡改。例如,截获鉴别序列,并在一个有效的鉴别序列使用过一次后再次使用。特权很少的实体为了得到额外的特权,可能使用冒充成具有这些特权的实体,举例如下。
              1)   口令猜测:一旦黑客识别了一台主机,而且发现了基于NetBIOSTelnetNFS服务的可利用的用户帐号,并成功地猜测出了口令,就能对机器进行控制。
              2)   缓冲区溢出:由于在很多地服务程序中大意的程序员使用类似于“strcpy()strcat()”不进行有效位检查的函数,最终可能导致恶意用户编写一小段程序来进一步打开安全缺口,然后将该代码放在缓冲区有效载荷末尾,这样,当发生缓冲区溢出时,返回指针指向恶意代码,执行恶意指令,就可以得到系统的控制权。
      l 重演:当一个消息或部分消息为了产生非授权效果而被重复时,出现重演。例如,一个含有鉴别信息的有效消息可能被另一个实体所重演,目的是鉴别它自己(把它当作其他实体)。
      l 消息篡改:数据所传送的内容被改变而未被发觉,并导致非授权后果,如下所示。
              1)   DNS高速缓存污染:由于DNS服务器与其他名称服务器交换信息的时候并不进行身份验证,这就使得黑客可以加入不正确得信息,并把用户引向黑客自己的主机。
              2)   伪造电子邮件:由于SMTP并不对邮件发送者的身份进行鉴定,因此黑客可以对内部客户伪造电子邮件,声称是来自某个客户认识并相信的人,并附上可安装的特洛伊木马程序,或者是一个指向恶意网站的链接。
      l 服务拒绝:当溢个实体不能执行它的正常功能,或它的动作防碍了别的实体执行它们的正常功能的时候,便发生服务拒绝。这种攻击可能是一般性的,比如一个实体抑制所有的消息,也可能是有具体目标的。例如,一个实体抑制所有流向某一特定目的端的消息,如安全审计服务。这种攻击可以是对通信业务流的抑制,或产生额外的通信业务流。也可能制造出试图破坏网络操作的消息,特别是如果网络具有中继实体,这些中继实体根据从别的中继实体那里接收到的状态报告,来做出路由选择的决定。拒绝服务攻击种类很多,举例如下。
             1)   死亡之pingping of death):由于在早期的阶段,路由器对包的最大尺寸都有限制,许多操作系统对TCP/IP栈的实现在ICMP包上都规定为64KB,并且在读取包的标题后,要根据该标题头里包含的信息来为有效载荷生成缓冲区。当产生畸形的、声称自己的尺寸超过ICMP上限,也就是加载尺寸超过64K上限的包时,就会出现内存分配错误,导致TCP/IP堆栈崩溃,致使接受方宕机。


    [ 本帖最后由 futogether 于 2007-1-24 14:20 编辑 ]
    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
    收藏收藏14
    回复

    使用道具 举报

    该用户从未签到

    84#
    发表于 2016-3-9 10:59:48 | 只看该作者
    顶顶顶顶顶顶顶顶顶顶顶
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    无聊
    2015-6-29 10:39
  • 签到天数: 7 天

    连续签到: 1 天

    [LV.3]测试连长

    83#
    发表于 2015-6-12 12:52:47 | 只看该作者
    如果是做安全测试的话,推荐去爱内测(www.detect.cn)做检测。。。我之前用的时候有详细的检测报告下载
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    81#
    发表于 2014-7-16 15:01:18 | 只看该作者
    好高深的问题
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    无聊
    2018-5-15 18:25
  • 签到天数: 2 天

    连续签到: 1 天

    [LV.1]测试小兵

    80#
    发表于 2014-5-9 14:46:35 | 只看该作者
    ding
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    79#
    发表于 2014-4-4 14:09:18 | 只看该作者
    回复 3# lovefei1027


        精炼
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    78#
    发表于 2014-3-25 15:59:24 | 只看该作者
    学习了
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    开心
    2016-6-22 19:22
  • 签到天数: 1 天

    连续签到: 1 天

    [LV.1]测试小兵

    77#
    发表于 2014-1-15 17:16:15 | 只看该作者
    学习
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    76#
    发表于 2014-1-14 14:20:16 | 只看该作者
    hao
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    75#
    发表于 2013-12-20 09:54:34 | 只看该作者
    学习
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    74#
    发表于 2013-12-17 17:15:51 | 只看该作者
    好东西!!!
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    73#
    发表于 2013-8-1 11:59:26 | 只看该作者
    回复 11# hanghong_good
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    72#
    发表于 2013-6-24 10:12:24 | 只看该作者
    下载了
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    71#
    发表于 2013-4-15 10:33:59 | 只看该作者
    感觉安全这块的测试好复杂,好难哦!
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    70#
    发表于 2013-3-27 16:01:00 | 只看该作者
    安全测试越来越重视了
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    69#
    发表于 2013-3-22 15:04:24 | 只看该作者
    超级超级好东西,顶起!
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    68#
    发表于 2013-1-13 11:24:16 | 只看该作者
    新手来学习的,感谢教导~
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    67#
    发表于 2012-6-6 14:45:02 | 只看该作者
    收藏,谢谢
    回复 支持 反对

    使用道具 举报

    本版积分规则

    关闭

    站长推荐上一条 /1 下一条

    小黑屋|手机版|Archiver|51Testing软件测试网 ( 沪ICP备05003035号 关于我们

    GMT+8, 2024-11-22 14:39 , Processed in 0.078890 second(s), 25 queries .

    Powered by Discuz! X3.2

    © 2001-2024 Comsenz Inc.

    快速回复 返回顶部 返回列表