google搜索
站内搜索
软件测试门户
|
软件测试培训
|
文章资料精选
|
软件测试论坛
|
测试解决方案
|
软件测试博客
|
测试招聘求职
注册
登录
搜索
调查问卷
鲜花鸡蛋
帮助
51Testing软件测试论坛
»
[系统测试]
»
[WEB测试]
» 如何对web进行安全方面的测试呢
‹‹ 上一主题
|
下一主题 ››
发新话题
发布投票
发布商品
发布悬赏
发布活动
发布辩论
发布视频
打印
如何对web进行安全方面的测试呢
morebetter
高级站友
个人空间
发短消息
加为好友
当前离线
1
#
大
中
小
发表于 2004-10-13 14:25
只看该作者
如何对web进行安全方面的测试呢
如何对web进行安全方面的测试呢
UID
1766
帖子
40
精华
0
积分
220
综合技术指数
220
生活情趣指数
0
鲜花
0
鸡蛋
0
阅读权限
10
在线时间
33 小时
注册时间
2004-8-9
最后登录
2008-9-27
查看详细资料
TOP
ayong401
版主
个人空间
发短消息
加为好友
当前离线
2
#
大
中
小
发表于 2004-10-13 15:23
只看该作者
安全性测试
Web应用系统的安全性测试区域主要有:
(1)现在的Web应用系统基本采用先注册,后登陆的方式。因此,必须测试有效和无效的用户名和密码,要注意到是否大小写敏感,可以试多少次的限制,是否可以不登陆而直接浏览某个页面等。
(2)Web应用系统是否有超时的限制,也就是说,用户登陆后在一定时间内(例如15分钟)没有点击任何页面,是否需要重新登陆才能正常使用。
(3)为了保证Web应用系统的安全性,日志文件是至关重要的。需要测试相关信息是否写进了日志文件、是否可追踪。
(4)当使用了安全套接字时,还要测试加密是否正确,检查信息的完整性。
(5)服务器端的脚本常常构成安全漏洞,这些漏洞又常常被黑客利用。所以,还要测试没有经过授权,就不能在服务器端放置和编辑脚本的问题。
我不是最优秀的
但我一直是最努力的......
UID
2144
帖子
1082
精华
9
积分
1960
综合技术指数
1945
生活情趣指数
15
鲜花
2
鸡蛋
0
阅读权限
100
来自
天堂杭州
在线时间
58 小时
注册时间
2004-8-20
最后登录
2008-11-20
查看详细资料
TOP
morebetter
高级站友
个人空间
发短消息
加为好友
当前离线
3
#
大
中
小
发表于 2004-10-13 15:37
只看该作者
针对第4、5项,能详细的解释一下么?
UID
1766
帖子
40
精华
0
积分
220
综合技术指数
220
生活情趣指数
0
鲜花
0
鸡蛋
0
阅读权限
10
在线时间
33 小时
注册时间
2004-8-9
最后登录
2008-9-27
查看详细资料
TOP
ayong401
版主
个人空间
发短消息
加为好友
当前离线
4
#
大
中
小
发表于 2004-10-14 08:35
只看该作者
通过安全套接字我们可以在身份验证,数据加密,和数据完整性上建立一条安全的通道.对于安全套接字的测试,我想也可以从以下三方面来执行:
1.身份验证的数据是否是正确与安全的
2.加密后的数据是否只能为目标服务器读取
3.目标服务器所读取的数据是否完整,没有经过任何篡改
对于数据库的测试,我们可以考虑到一些SQL注入的问题或是别的漏洞.
以上只是我的一家之言.;)
[
Last edited by ayong401 on 2004-10-14 at 08:38
]
我不是最优秀的
但我一直是最努力的......
UID
2144
帖子
1082
精华
9
积分
1960
综合技术指数
1945
生活情趣指数
15
鲜花
2
鸡蛋
0
阅读权限
100
来自
天堂杭州
在线时间
58 小时
注册时间
2004-8-20
最后登录
2008-11-20
查看详细资料
TOP
carol2000
高级站友
个人空间
发短消息
加为好友
当前离线
5
#
大
中
小
发表于 2004-10-15 15:37
只看该作者
由于设计不当导致的 Web 应用程序漏洞及潜在问题
1输入验证 :嵌入到查询字符串、表单字段、cookie 和 HTTP 头中的恶意字符串的攻击。这些攻击包括命令执行、跨站点脚本(XSS)、SQL 注入和缓冲区溢出攻击。
2身份验证 :标识欺骗、密码破解、特权提升和未经授权的访问。
3授权:访问保密数据或受限数据、篡改数据以及执行未经授权的操作。
4配置管理 :对管理界面进行未经授权的访问、具有更新配置数据的能力以及对用户帐户和帐户配置文件进行未经授权的访问。
5敏感数据: 泄露保密信息以及篡改数据。
6会话管理: 捕捉会话标识符,从而导致会话劫持及标识欺骗。
7加密: 访问保密数据或帐户凭据,或二者均能访问。
8参数操作: 路径遍历攻击、命令执行以及绕过访问控制机制,从而导致信息泄漏、特权提升和拒绝服务。
9异常管理: 拒绝服务和敏感的系统级详细信息的泄漏。
10审核和记录: 不能发现入侵迹象、不能验证用户操作,以及在诊断问题时出现困难。
::s
UID
3917
帖子
114
精华
2
积分
342
综合技术指数
335
生活情趣指数
7
鲜花
2
鸡蛋
0
阅读权限
10
在线时间
15 小时
注册时间
2004-9-28
最后登录
2008-11-21
查看详细资料
TOP
carol2000
高级站友
个人空间
发短消息
加为好友
当前离线
6
#
大
中
小
发表于 2004-10-15 15:37
只看该作者
具体的参见《Web 应用程序安全设计指南》
http://www.microsoft.com/china/t ... dance/secmod77.mspx
UID
3917
帖子
114
精华
2
积分
342
综合技术指数
335
生活情趣指数
7
鲜花
2
鸡蛋
0
阅读权限
10
在线时间
15 小时
注册时间
2004-9-28
最后登录
2008-11-21
查看详细资料
TOP
morebetter
高级站友
个人空间
发短消息
加为好友
当前离线
7
#
大
中
小
发表于 2004-10-19 15:04
只看该作者
十分的感谢你!:)
UID
1766
帖子
40
精华
0
积分
220
综合技术指数
220
生活情趣指数
0
鲜花
0
鸡蛋
0
阅读权限
10
在线时间
33 小时
注册时间
2004-8-9
最后登录
2008-9-27
查看详细资料
TOP
yangyang
中级站友
个人空间
发短消息
加为好友
当前离线
8
#
大
中
小
发表于 2004-10-21 10:42
只看该作者
多谢!
UID
5219
帖子
13
精华
0
积分
183
综合技术指数
183
生活情趣指数
0
鲜花
0
鸡蛋
0
阅读权限
10
在线时间
0 小时
注册时间
2004-10-20
最后登录
2005-1-4
查看详细资料
TOP
‹‹ 上一主题
|
下一主题 ››
版块跳转 ...
> [软件测试新手上路]
> [软件测试新手上路精华区]
> [每日一贴]
> [测试资源共享区]
> [软件测试职业发展]
> [企业招聘]
> [人才频道]
> [学员免费推荐]
> [个人求职]
> [简历与面试]
> [51Testing软件测试沙龙]
> [软件测试每周一问]
> [话题PK]
> [测试交流QQ群与MSN群]
> 【Software Testing English Column】
> 译文征稿活动
> [未决问题区]
> [软件质量管理]
> [质量管理精华区]
> [软件缺陷管理]
> [软件测试管理]
> [软件配置管理]
> [VSS/PVCS]
> [CVS/Subversion/SVN]
> [ClearCase]
> [软件需求管理]
> [嵌入式软件测试]
> [手机测试]
> [软件测试外包]
> [本地化软件测试与国际化软件测试]
> [通用软件产品测试]
> [游戏测试]
> [金融证券行业测试]
> [电信行业测试]
> [电子商务测试]
> [TestDirector&Quality Center]
> [TD&QC精华区]
> [QuickTest Pro]
> [QTP精华区]
> [LoadRunner]
> [LR精华区]
> [WinRunner]
> [WR精华区]
> [Robot]
> [Robot 精华区]
> [Rational Functional Tester]
> [其他工具与自动化测试框架]
> [Borland Silk系列工具]
> [JMeter]
> [开源测试工具]
> [测试用例设计]
> [单元测试与集成测试]
> [xUnit]
> [日构建和Ant]
> [系统测试]
> [WEB测试]
> [性能测试]
> [安全测试]
> [测试系统架构]
> [操作系统]
> [J2EE与中间件]
> [.Net平台]
> [数据库]
> [前沿技术、测试方法]
> [灌水乐园]
> [游戏动漫]
> [流行影音]
> [健康美食]
> [电子数码]
> [运动旅游]
> [奖励专区]
> 双节送祝福抢楼活动
> 07年度最受会员欢迎活动评选
> 07年度论坛最佳版主评选
> 众志成城 抗震救灾
> 最佳博客评选
> 最佳会员评选
> [投诉建议区]
> [版主申请任命专区]
控制面板首页
编辑个人资料
积分记录
公众用户组
个人空间管理
升级个人空间
当前时区 GMT+8, 现在时间是 2008-11-23 21:57Copyright(C)
上海博为峰软件技术有限公司
2001-2007 电话:021-64471599-8017
当您在访问网站、论坛及博客过程中遇到问题时可发送email:
webmaster@51testing.com
或发送论坛短信至管理员
“
风在吹
”
软件测试每周一问,答帖有奖
系统培训 解决工作难题
"SEPG中国2008"
火热报名
中
2008中国软件测试从业人员调查问卷
白盒测试比黑盒测试更难?
《51测试天地》第11期正式发布
见证一段历程,点亮一盏明灯!
软件测试培训 签订合同保证就业
2008中国软件测试从业人员调查问卷开始启动了!!!
软件测试话题PK,问题征集
51Testing启动《高校应届毕业生就业保障方案》
白盒测试比黑盒测试难?不同意请点击>>
2008中国软件测试从业人员调查问卷开始启动了!!!
软件测试工程师-从“菜鸟”到“精鹰”
51Testing启动《高校应届毕业生就业保障方案》
软件测试话题PK,问题征集