Web应用安全测试方案.doc
《Web应用安全测试方案.doc》由会员分享,可在线阅读,更多相关《Web应用安全测试方案.doc(3页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、1 Web安全测试技术方案1.1 测试的目标l 更好的发现当前系统存在的可能的安全隐患,避免发生危害性的安全事件l 更好的为今后系统建设提供指导和有价值的意见及建议1.2 测试的范围本期测试服务范围包含如下各个系统:l Web系统: 1.3 测试的内容1.3.1 WEB应用针对网站及WEB系统的安全测试,我们将进行以下方面的测试: Web 服务器安全漏洞 Web 服务器错误配置 SQL 注入 XSS(跨站脚本) CRLF 注入 目录遍历 文件包含 输入验证 认证 逻辑错误 Google Hacking 密码保护区域猜测 字典攻击 特定的错误页面检测 脆弱权限的目录 危险的 HTTP 方法(如:
2、PUT、DELETE)1.4 测试的流程方案制定部分:获取到客户的书面授权许可后,才进行安全测试的实施。并且将实施范围、方法、时间、人员等具体的方案与客户进行交流,并得到客户的认同。在测试实施之前,让客户对安全测试过程和风险知晓,使随后的正式测试流程都在客户的控制下。信息收集部分:这包括:操作系统类型指纹收集;网络拓扑结构分析;端口扫描和目标系统提供的服务识别等。采用商业和开源的检测工具(AWVS、burpsuite、Nmap等)进行收集。测试实施部分:在规避防火墙、入侵检测、防毒软件等安全产品监控的条件下进行:操作系统可检测到的漏洞测试、应用系统检测到的漏洞测试(如:Web应用),此阶段如果
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Web 应用 安全 测试 方案
限制150内