一.安全体制测试
1.部署与基础结构
网络是否提供了安全的通信。
部署拓扑结构是否包括内部防火墙。
部署拓扑结构中是否包括远程应用程序服务器。
基础结构安全性要求的限制是什么。
目标环境支持怎样的信任级别。
2.输入验证
是否清楚入口点
是否清楚信任边界
是否验证web页输入
是否对传递到组件或web服务的参数进行验证
是否验证从数据库中检索的数据
是否依赖客户端的验证
应用程序是否易受规范化问题的影响
应用程序是否易受SQL注入攻击
应用程序是否易受XSS攻击
3.身份验证
是否区分公共访问和受限访问
是否明确服务帐户要求
是否在网络中传递明文凭据
是否实现自己的用户存储
是否使用表单身份验证
是否使用SQL身份验证
是否使用进程帐户
是否使用服务帐户
是否考虑使用匿名Internet用户身份
是否使用原始用户身份
如何保存数据库连接字符串
是否强制使用强帐户管理措施