51Testing软件测试论坛

 找回密码
 (注-册)加入51Testing

QQ登录

只需一步,快速开始

测试开发精英班,通向高级软件测试工程师论坛测试积点免费获取渠道攻略20+企业级实战项目就在这里!横扫BAT,Python全栈测试开发技能大全
【114期】:谈数据库测试&测试开发相互间的关系!中国软件测试行业现状调查报告新鲜出炉! 【杂志】做测试行业不偏科的尖子生! 【活动】为视频UP主打CALL,互动领福利!
查看: 2662|回复: 44

【你来问我来答第113期】:Web安全测试你来问我来答!(活动已结束)

[复制链接]
  • TA的每日心情
    奋斗
    7 天前
  • 签到天数: 503 天

    连续签到: 2 天

    [LV.9]测试副司令

    发表于 2020-7-1 10:14:39 | 显示全部楼层 |阅读模式

    论坛ID:467989
    现任公司: fortinet
    现任职位:高级测试工程师
    工作经验:从事IT行业十余年,毕业后的前五年主要从事web软件开发工作,了解软件项目的全部流程,同时掌握了Web应用的一些基本知识。之后进入目前所在的网络安全公司,从事网络安全产品的测试,对网络安全有了一定的认识。共测试过两种安全产品:数据库安全产品和Web应用安全产品。掌握Web系统的攻防技术。
    嘉宾作品零基础web安全渗透测试入门实战

    各位会员可以在7月10日前以回帖的方式向客座专家提问。
    (请大家围绕本期客座专家的擅长领域进行提问、探讨)
    客座专家将在7月11日—7月31日为大家集中解答。

    机会难得,欢迎大家踊跃提问!


    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有帐号?(注-册)加入51Testing

    x
    回复

    使用道具 举报

  • TA的每日心情
    慵懒
    4 天前
  • 签到天数: 176 天

    连续签到: 2 天

    [LV.7]测试师长

    发表于 2020-7-2 08:21:24 | 显示全部楼层
    专家,你好。我没有对项目进行安全测试的经历和经验,想问下专家,一个WEB的登录页面应该如果进行安全测试,想麻烦专家简单讲解下思路,谢谢
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    慵懒
    4 天前
  • 签到天数: 176 天

    连续签到: 2 天

    [LV.7]测试师长

    发表于 2020-7-2 08:33:50 | 显示全部楼层
    专家,可以就51testing现在的这个回复的帖子界面,给我们讲解下,安全测试时,我们基本要观察哪些地方,我上网百度了一下,安全测试介绍内容太繁复了,很少有总结性的回答
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    奋斗
    4 小时前
  • 签到天数: 198 天

    连续签到: 2 天

    [LV.7]测试师长

    发表于 2020-7-2 10:53:37 | 显示全部楼层
    老师,我想问一下,可以科普下web安全测试入门,以及入门后的该怎么学习
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    奋斗
    4 小时前
  • 签到天数: 198 天

    连续签到: 2 天

    [LV.7]测试师长

    发表于 2020-7-2 10:56:06 | 显示全部楼层
    老师,想问一下对于小白,不知道要学习这一方向的知识,应该要学些什么呢?又应该从什么开始学呢
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    奋斗
    4 小时前
  • 签到天数: 198 天

    连续签到: 2 天

    [LV.7]测试师长

    发表于 2020-7-2 13:57:38 | 显示全部楼层
    我来占个沙发
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    慵懒
    4 天前
  • 签到天数: 176 天

    连续签到: 2 天

    [LV.7]测试师长

    发表于 2020-7-3 10:09:11 | 显示全部楼层
    老师,你好想问下,写安全测试用例时,需要注意些什么,一般用那些方法来为安全测试用例佐证
    回复 支持 反对

    使用道具 举报

  • TA的每日心情

    前天 22:37
  • 签到天数: 757 天

    连续签到: 1 天

    [LV.10]测试总司令

    发表于 2020-7-3 17:51:52 | 显示全部楼层
    请问老师安全测试人员可以入职的那种,需要掌握安全测试知识有多少?
    回复 支持 反对

    使用道具 举报

  • TA的每日心情

    前天 22:37
  • 签到天数: 757 天

    连续签到: 1 天

    [LV.10]测试总司令

    发表于 2020-7-3 17:52:21 | 显示全部楼层
    公司如果刚开始做安全测试,该从哪儿入手?
    回复 支持 反对

    使用道具 举报

  • TA的每日心情

    前天 22:37
  • 签到天数: 757 天

    连续签到: 1 天

    [LV.10]测试总司令

    发表于 2020-7-3 17:53:37 | 显示全部楼层
    都说安全测试比较难,而且都不推荐走安全测试这条路。请问老师有什么看法?
    回复 支持 反对

    使用道具 举报

  • TA的每日心情

    前天 22:37
  • 签到天数: 757 天

    连续签到: 1 天

    [LV.10]测试总司令

    发表于 2020-7-3 17:53:54 | 显示全部楼层
    目前主流安全测试都测哪些内容?
    回复 支持 反对

    使用道具 举报

  • TA的每日心情

    前天 22:37
  • 签到天数: 757 天

    连续签到: 1 天

    [LV.10]测试总司令

    发表于 2020-7-3 17:56:02 | 显示全部楼层
    安全测试领域,也是T型发展吗?需要了解广度,然后单方面深入了解这种。
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    慵懒
    5 小时前
  • 签到天数: 1648 天

    连续签到: 2 天

    [LV.Master]测试大本营

    发表于 2020-7-6 13:23:09 | 显示全部楼层
    如何先入门呢
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2020-7-6 21:06:11 | 显示全部楼层
    applepen 发表于 2020-7-3 17:56
    安全测试领域,也是T型发展吗?需要了解广度,然后单方面深入了解这种。

    对,我认为几乎所有的测试工程师,尤其在web安全测试领域是需要T型发展的,因为根据web系统的结构,测试web系统需要了解非常广泛的知识,除了了解必须的一些网络知识,比如http协议,更需要掌握一些web方面的知识,比如后端的数据库,服务器,前端的html, javascript, 另外还需要掌握一些编程语言,比如java,php,python,尤其python在日常测试中也会经常地用到,比如发送一些特殊的请求或者进行自动化测试等。  
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2020-7-6 21:39:17 | 显示全部楼层
    applepen 发表于 2020-7-3 17:53
    目前主流安全测试都测哪些内容?

    目前根据owap 2017 ,web 安全测试主要的测试内容有:1:在用户输入的地方进行注入测试,比如sql注入,命令注入,脚本注入 等,xss跨站攻击,csrf跨站伪造请求,如果有xml 的话,还需要进行xxe 注入测试,2:在文件上传下载的地方需要进行 文件上传测试,以防上传一些脚本文件或者病毒文件,可执行文件,下载文件的地方进行目录遍历测试,以防读取机器上的一些重要文件。3:信息泄露测试,比如利用header 中的server信息,或者系统中打印的一些数据库错误信息,攻击者可以用来进行一些攻击 。4:会话管理测试:对于cookie或者session进行安全测试,以防仿冒身份。5.权限测试,认证测试,防止越权或者暴力破解。 这些都是基本的一些测试,最后还是需要根据自己测试的系统来选择重点测试的内容,进行一些业务上的安全测试。
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2020-7-6 21:45:27 | 显示全部楼层
    applepen 发表于 2020-7-3 17:53
    都说安全测试比较难,而且都不推荐走安全测试这条路。请问老师有什么看法?

    安全测试难度主要在于需要比较广泛的知识,比如网络,操作系统,数据库,编程语言等等,但是我认为网络安全现在已经得到很多企业甚至是国家的重视,对于喜欢技术的测试同学我觉得还是不错的一条路。
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2020-7-6 22:22:32 | 显示全部楼层
    applepen 发表于 2020-7-3 17:51
    请问老师安全测试人员可以入职的那种,需要掌握安全测试知识有多少?

    web安全测试,需要掌握一些基本的网络知识比如 tcp ip协议, 数据库知识,前端的html,javascript, 了解一些编程语言比如java, php, asp, 最好熟练使用一种脚本语言比如python等。 了解web安全漏洞的基本原理以及测试方法。
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2020-7-7 11:29:58 | 显示全部楼层
    想问老师一般公司的安全测试是由专职的安全测试员来做,还是普通的测试工程质兼职
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2020-7-7 11:30:56 | 显示全部楼层
    初次学习安全测试,有哪些基础知识需要学习呢,咱们在项目中可以简单的应用啊
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2020-7-7 11:33:10 | 显示全部楼层
    目前有很多安全工具,这类工具是不是也和自动化工具一样只是辅助,想要做好安全测试还是得靠自身对数据库、网络架构等统筹分析
    回复 支持 反对

    使用道具 举报

    本版积分规则

    关闭

    站长推荐上一条 /2 下一条

    小黑屋|手机版|Archiver|51Testing软件测试网 ( 沪ICP备05003035号 关于我们

    GMT+8, 2020-8-11 14:47 , Processed in 0.076811 second(s), 25 queries .

    Powered by Discuz! X3.2

    © 2001-2020 Comsenz Inc.

    快速回复 返回顶部 返回列表