• 软件测试技术
  • 软件测试博客
  • 软件测试视频
  • 开源软件测试技术
  • 软件测试论坛
  • 软件测试沙龙
  • 软件测试资料下载
  • 软件测试杂志
  • 软件测试人才招聘
    暂时没有公告

字号: | 推荐给好友 上一篇 | 下一篇

网站安全性测试

发布: 2009-4-21 11:08 | 作者: 不详 | 来源: 测试时代采编 | 查看: 143次 | 进入软件测试论坛讨论

领测软件测试网 个人认为网站安全测试应分为两部分:安全体制测试和应用与传输安全测试。以下为简单说明:

  一.安全体制测试

  1.部署与基础结构

  网络是否提供了安全的通信。

  部署拓扑结构是否包括内部防火墙。

  部署拓扑结构中是否包括远程应用程序服务器

  基础结构安全性要求的限制是什么。

  目标环境支持怎样的信任级别。

  2.输入验证

  是否清楚入口点

  是否清楚信任边界

  是否验证web页输入

  是否对传递到组件或web服务的参数进行验证

  是否验证从数据库中检索的数据

  是否依赖客户端的验证

  应用程序是否易受规范化问题的影响

  应用程序是否易受SQL注入攻击

  应用程序是否易受XSS攻击

  3.身份验证

  是否区分公共访问和受限访问

  是否明确服务帐户要求

  是否在网络中传递明文凭据

  是否实现自己的用户存储

  是否使用表单身份验证

  是否使用SQL身份验证

  是否使用进程帐户

  是否使用服务帐户

  是否考虑使用匿名Internet用户身份

  是否使用原始用户身份

  如何保存数据库连接字符串

  是否强制使用强帐户管理措施

 

延伸阅读

文章来源于领测软件测试网 https://www.ltesting.net/

21/212>

关于领测软件测试网 | 领测软件测试网合作伙伴 | 广告服务 | 投稿指南 | 联系我们 | 网站地图 | 友情链接
版权所有(C) 2003-2010 TestAge(领测软件测试网)|领测国际科技(北京)有限公司|软件测试工程师培训网 All Rights Reserved
北京市海淀区中关村南大街9号北京理工科技大厦1402室 京ICP备2023014753号-2
技术支持和业务联系:info@testage.com.cn 电话:010-51297073

软件测试 | 领测国际ISTQBISTQB官网TMMiTMMi认证国际软件测试工程师认证领测软件测试网