




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、国信嘉宁数据技术有限公司XXX系统安全测试报告创建人 :xxx创建时间:xxxx年xx月xx日确认时间:当前版本:文档变更记录文件状态:,草稿正式发布废止文档编号:P01当前版本:编制:xxx审核人:发布日期:版本编P修订类型修日章节修订内容编制人/日期审核人/日期A全文初稿xxx/160808*修订类型分为: A ADDED, M MODIFIED, DDELETED1. 简介 错误!未定义书签。. 编写目的 错误!未定义书签。. 项目背景 错误!未定义书签。. 系统简介 错误!未定义书签。. 术语定义和缩写词 错误!未定义书签。. 参考资料 错误!未定义书签。2. 测试概要 错误!未定义书
2、签。. 测试范围 错误!未定义书签。. 测试方法和测试工具 错误!未定义书签。. 测试环境与配置 错误!未定义书签。3. 测试组织 错误!未定义书签。. 测试人员 错误!未定义书签。. 测试时间细分及投入人力 错误!未定义书签。4. 测试结果及缺陷分析 错误!未定义书签。. 测试执行情况统计分析 错误!未定义书签。. 遗留缺陷列表 错误!未定义书签。5. 测试结论 错误!未定义书签。6. 测试建议 错误!未定义书签。1. 简介1.1. 编 写目的描述编写本测试报告需要说明的内容。如:本报告为XX项目的安全测试报告,目的在考察系统安全性、测试结论以及 测试建议。1.2. 项 目背景对项目背景进行
3、简要说明,可从需求文档或测试方案中获取。1.3. 系 统简介对所测试项目进行简要的介绍,如果有设计说明书可以参考设计说明书,最好添加上架构图和拓扑图。1.4. 术 语定义和缩写词列出设计本系统/项目的专用术语和缩写语约定。对于技术相关的名词和与多义词一定要注明清楚,以便阅读时不会产生歧义。如:漏洞扫描:SQL注入:1.5. 参 考资料请列出编写测试报告时所参考的资料、文档。需求、设计、测试案例、手册以及其他项目文档都是范围内可参考的资料。测试使用的国家标准、行业指标、公司规范和质量手册等等。2. 测试概要测试的概要介绍,包括测试范围、测试方法、测试工具、测试环境等,主要是测 试情况简介。2.1
4、. 测 试范围请在此处说明此次测试的测试范围,可以参考安全测试方案中描述的测试范围。2.2. 测 试方法和测试工具简要介绍测试中采用的方法和工具示例:Xxx系统主要使用了输入安全、访问控制安全、认证与会话管理、缓冲区溢出、拒绝服务、不安全的配置管理、注入式漏洞等安全测试方案。针对以上提供的测试方案进行对应的测试用例和测试脚本编写,并使用Websecurify作为测试工具。验证输入安全Xxx系统主要对没有被验证的输入进行如下测试数据类型(字符串,整型,实数,等)、允许的字符集、最小和最大的长度、是否允许空输入、参数是否是必须的、重复是否允许、数值范围、特定的值(枚举型) 、特定的模式(正则表达式
5、)访问控制安全需要验证用户身份以及权限的页面,复制该页面的url 地址,关闭该页面以后,查看是否可以直接进入该复制好的地址例:从一个页面链到另一个页面的间隙可以看到URL地址直接输入该地址,可以看到自己没有权限的页面信息认证与会话管理例:对Grid、Label、Tree view类的输入框未做验证,输入的内容会按照html语法解析出来缓冲区溢出没有加密关键数据例:view source: http 地址可以查看源代码在页面输入密码,页面显示的是*, 右键,查看源文件就可以看见刚才输入的密码。拒绝服务分析: 攻击者可以从一个主机产生足够多的流量来耗尽狠多应用程序,最终使程序陷入瘫痪。需要做负载均
6、衡来对付。不安全的配置管理分析:Config中的链接字符串以及用户信息,邮件,数据存储信息都需要加以保护程序员应该作的:配置所有的安全机制,关掉所有不使用的服务,设置角色权限帐号,使用日志和警报。分析:用户使用缓冲区溢出来破坏web 应用程序的栈,通过发送特别编写的代码到web 程序中,攻击者可以让web 应用程序来执行任意代码。注入式漏洞例:一个验证用户登陆的页面,如果使用的sql 语句为:Select * from table A where username= ' ' + username+ ' ' and pass wordSql输入 or 11就可以不
7、输入任何password进行攻击或者是半角状态下的用户名与密码均为:4_ ,or 。不恰当的异常处理分析: 程序在抛出异常的时候给出了比较详细的内部错误信息,暴露了不应该显示的执行细节,网站存在潜在漏洞。不安全的存储分析: 帐号列表:系统不应该允许用户浏览到网站所有的帐号,如果必须要一个用户列表,推荐使用某种形式的假名(屏幕名)来指向实际的帐号。浏览器缓存:认证和会话数据不应该作为GET 的一部分来发送,应该使用POST。跨站脚本(XSS)分析: 攻击者使用跨站脚本来发送恶意代码给没有发觉的用户,窃取他机器上的任意资料测试方法: htmLk签:<> </> 转义字符:&
8、amp;(&); <(<); >(>);(空格) ; 脚本语言:<script. language= javascript > Alert('')</script> 特殊字符: < > / 最小和最大的长度 是否允许空输入测试工具介绍:工具名称用途生广J商版本以上为示例内容2.3.测试环境与配置在此次项目的测试中,所使用到的环境和配置见下表:硬件环境厅P服务器商/型号配置/数 量IP操作系统软件环境厅P系统软件)商版本备注3 .测试组织3.1. 测试人员厅P姓名角色职责3.2. 测试时间细分及投入人力以下为测试
9、过程中多个测试轮次的时间和人员安排以及工作内容的简单描述:测试轮次子系统/子模块起止日期总天数测试人员4 .测试结果及缺陷分析4.1. 测试执行情况统计分析子系统/子模块测试案例数发现缺陷数4.2. 遗留缺陷列表测试过程共发现问题:xx个。共解决问题:xx个。未解决问题:xx个所测试项目中所遗留的缺陷详见下表:缺陷ID缺陷概要遗留原因分析预防与改进措施5 .测试结论示例:1、本次测试覆盖全面,测试数据基础合理,测试有效。2、SQL注入测试,已执行测试用例,问题回归后测试通过3、跨站脚本测试,测试发现文本框对尖括号、百分号、单引号、圆括号、 双引号进行了转义,测试通过。4、跨目录测试,已执行测试用例,路径已加密,无漏洞,测试
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 技术转让的记账服务协议
- 《广告策略》课件
- 盲聘协议模板
- 《控制器与调度策略》课件
- 重阳节的敬老与感恩活动
- 个性化健康服务的挑战与机遇
- 面膜新趋势 探索最热销的面膜产品
- 健康战略中的公共教育力量-健康教育与实践的统一
- 面部鼻子护理的常用小窍门
- 老年人常见疾病的管理与预防
- 技能人才评价命题技术规程
- 中职不等式的试题及答案
- 深信服aES产品技术白皮书-V1.5
- 浙江省金华义乌市稠州中学2024-2025学年九年级下学期3月独立作业英语试卷(原卷版+解析版)
- Unit+2+Expressing+yourself+PartB(课件)【知识精研】人教PEP版(2024)英语三年级下册
- 电子商务与电子政务的互补关系
- 《安全人机工程学》试题及答案
- 2025年山西焦煤集团公司招聘笔试参考题库含答案解析
- 新媒体营销(第三版) 课件全套 林海 项目1-6 新媒体营销认知-新媒体营销数据分析
- 广州市房产买卖合同范本
- 开曼群岛公司法2024版中文译本(含2024年修订主要内容)
评论
0/150
提交评论