版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
国信嘉宁数据技术有限公司XXX系统安全测试报告创建人:xxx创建时间:xxxx年xx月xx日确认时间:当前版本:V1.0文档变更记录文件状态:[V]草稿[]正式发布[]废止文档编号:P01当前版本:V1.0编制:xxx审核人:发布日期:版本编P修订类型修日章节修订内容编制人/日期审核人/日期V1.0A全文初稿xxx/160808*修订类型分为:A—ADDEDM-MODIFIEDD-DELETEDTOC\o"1-5"\h\z\o"CurrentDocument"简介 4\o"CurrentDocument"编写目的 4\o"CurrentDocument"项目背景 4\o"CurrentDocument"系统简介 4\o"CurrentDocument"术语定义和缩写词 4\o"CurrentDocument"参考资料 4\o"CurrentDocument"测试概要 5\o"CurrentDocument"测试范围 5\o"CurrentDocument"测试方法和测试工具 5\o"CurrentDocument"测试环境与配置 8\o"CurrentDocument"测试组织 8\o"CurrentDocument"测试人员 8\o"CurrentDocument"测试时间细分及投入人力 8\o"CurrentDocument"测试结果及缺陷分析 9\o"CurrentDocument"测试执行情况统计分析 9\o"CurrentDocument"遗留缺陷列表 9\o"CurrentDocument"测试结论 9\o"CurrentDocument"测试建议 10.简介编写目的描述编写本测试报告需要说明的内容。如:本报告为XX项目的安全测试报告,目的在考察系统安全性、测试结论以及测试建议。项目背景对项目背景进行简要说明,可从需求文档或测试方案中获取。系统简介对所测试项目进行简要的介绍,如果有设计说明书可以参考设计说明书, 最好添加上架构图和拓扑图。术语定义和缩写词列出设计本系统/项目的专用术语和缩写语约定。对于技术相关的名词和与多义词一定要注明清楚,以便阅读时不会产生歧义。如:漏洞扫描:SQL注入:参考资料请列出编写测试报告时所参考的资料、文档。需求、设计、测试案例、手册以及其他项目文档都是范围内可参考的资料。测试使用的国家标准、行业指标、公司规范和质量手册等等。.测试概要测试的概要介绍,包括测试范围、测试方法、测试工具、测试环境等,主要是测试情况简介。测试范围请在此处说明此次测试的测试范围,可以参考安全测试方案中描述的测试范围。测试方法和测试工具简要介绍测试中采用的方法和工具示例:Xxx系统主要使用了输入安全、访问控制安全、认证与会话管理、缓冲区溢出、拒绝服务、不安全的配置管理、注入式漏洞等安全测试方案。针对以上提供的测试方案进行对应的测试用例和测试脚本编写,并使用Websecurify作为测试工具。验证输入安全Xxx系统主要对没有被验证的输入进行如下测试数据类型(字符串,整型,实数,等)、允许的字符集、最小和最大的长度、是否允许空输入、参数是否是必须的、重复是否允许、数值范围、特定的值(枚举型)、特定的模式(正则表达式)访问控制安全需要验证用户身份以及权限的页面,复制该页面的url地址,关闭该页面以后,查看是否可以直接进入该复制好的地址例:从一个页面链到另一个页面的间隙可以看到 URLM址直接输入该地址,可以看到自己没有权限的页面信息认证与会话管理例:对Grid、Label、Treeview类的输入框未做验证,输入的内容会按照html语法解析出来缓冲区溢出没有加密关键数据例:view—source:http地址可以查看源代码在页面输入密码,页面显示的是***** 右键,查看源文件就可以看见刚才输入的密码。拒绝服务分析:攻击者可以从一个主机产生足够多的流量来耗尽狠多应用程序, 最终使程序陷入瘫痪。需要做负载均衡来对付。不安全的配置管理分析:Config中的链接字符串以及用户信息,邮件,数据存储信息都需要加以保护程序员应该作的: 配置所有的安全机制,关掉所有不使用的服务,设置角色权限帐号,使用日志和警报。分析:用户使用缓冲区溢出来破坏web应用程序的栈,通过发送特别编写的代码到web程序中,攻击者可以让web应用程序来执行任意代码。注入式漏洞例:一个验证用户登陆的页面,如果使用的sql语句为:Select*fromtableAwhereusername=''+username+''andpassword•••..
Sql输入or1=1Sql输入or1=1就可以不输入任何password进行攻击或者是半角状态下的用户名与密码均为:‘or''='。不恰当的异常处理分析:程序在抛出异常的时候给出了比较详细的内部错误信息, 暴露了不应该显示的执行细节,网站存在潜在漏洞。不安全的存储分析:帐号列表:系统不应该允许用户浏览到网站所有的帐号, 如果必须要一个用户列表,推荐使用某种形式的假名(屏幕名)来指向实际的帐号。浏览器缓存:认证和会话数据不应该作为 GET的一部分来发送,应该使用POST跨站脚本(XSS)分析:攻击者使用跨站脚本来发送恶意代码给没有发觉的用户, 窃取他机器上的任意资料测试方法:HTML标签:<・・•>・•・</・••>转义字符:&(&);<(<);>(>);(空格);脚本语言:<script.language='javascript'>•Alert('')</script>特殊字符:''<>/最小和最大的长度是否允许空输入
2.2.11.测试工具介绍:工具名称用途生广J商版本以上为示例内容2.3.测试环境与配置在此次项目的测试中,所使用到的环境和配置见下表:硬件环境厅P服务器}商/型号配置/数量IP操作系统软件环境厅P系统软件)商版本备注3.测试组织测试人员厅P姓名角色职责测试时间细分及投入人力以下为测试过程中多个测试轮次的时间和人员安排以及工作内容的简单描述:测试轮次子系统/子模块起止日期总天数测试人员.测试结果及缺陷分析测试执行情况统计分析子系统/子模块测试案例数发现缺陷数遗留缺陷列表测试过程共发现问题:xx个。共解决问题:xx个。未解决问题:xx个所测试项目中所遗留的缺陷详见下表:缺PgID缺陷概要遗留原因分析预防与改进措施.测试结论示例:1、本次测试覆盖全面,测试数据基础合理,测试有效。2、SQLa入测试,已执行测试用例,问题回归后测试通过3、跨站脚本测试,测试
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026福建龙岩连城文川医院招聘3人笔试参考题库及答案解析
- 2026年陕西师大附中国际部招聘备考题库(3人)附答案详解(基础题)
- 2026新疆塔城地区消防救援支队第一批面向社会招聘政府专职消防员51人笔试参考题库及答案解析
- 阆中市2026年公开引进高层次人才(20人)笔试模拟试题及答案解析
- 楚雄市教育体育系统2026年面向市外省内公开选调中小学教师(30人)考试备考试题及答案解析
- 2026陕西西安电子科技大学附属中学招聘考试备考题库及答案解析
- 2026安徽蒙城县商业综合体招聘劳务派遣工作人员备考题库(五次)完整参考答案详解
- 四川大学博物馆2026年编制外用工岗位招聘备考题库(3人)有完整答案详解
- 2026山东菏泽市残联招聘助残公益心理咨询师的备考题库及参考答案详解1套
- 2026新疆金源人力资源服务有限公司招聘15人备考题库及完整答案详解一套
- 《区块链金融》课件 第10章 区块链+跨境支付
- 2026年病案编码员练习题库及参考答案详解(培优A卷)
- 阿拉善阿拉善盟2025年“智汇驼乡鸿雁归巢”引进124名高学历人才笔试历年参考题库附带答案详解(5卷)
- 雨课堂学堂在线学堂云《人工智能安全与伦理(北京航空航天)》单元测试考核答案
- 2025四川党政领导干部政治理论考试(理论测试)强化练习题及答案
- 2026秋招:米哈游面试题及答案
- 2026年中考语文常考考点专题之文言文阅读
- 2027年上海市中考语文调研样卷含参考答案
- 检验科隐私保护培训课件
- 2025放射医学与技术(师)全真模拟试题(含答案)
- 科研项目劳务合同范本
评论
0/150
提交评论