版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
出厂测试整改报告2016年4月23日测试结果概况此次测试,为3月31日上线的功能模块。送审的模块共有13个,页面53个,代码总量大约为21.7万行,源程序文件1375个。此次测试结果如下:主要分为代码扫描问题,安全功能问题和渗透测试问题。其中代码扫描问题高危风险1个,中危风险256个,低位风险1281个,共1538个;安全功能问题16个;渗透测试问题7个。按照测试标准,高危风险必须为0个,中危风险小于50个,低危风险不用整改。因此此次测试的结果是不理想的,没有通过测试。原因分析由于业务需求进行了调整,3月上线的模块与5月的上线模块出现了很大的差异。工作量也比较大,当时项目组忙着赶工5月份模块了,没有将精力重点放在3月模块上。我方内部对代码的编写评审是很严格的,但此次由于精力有些分散,最后有部分代码未能内部走查,导致出现了大量了代码扫描的风险。测试结果分析后,发现大量的错误(155个)发生在一本代码上,我们已经内部对出现问题的责任PG、管理SE、PL等一系列相关人员进行了批评教育,同时加强内部代码走查管理,以保证杜绝此类错误的再次发生。缺乏出厂测试的测试经验,对出厂测试的理解仅仅停留在功能测试,对安全测试准备不充分。同时,测试结果的存在同样代码被多次统计的情况,比如:同样的代码被多次统计(DataUtils.java的1行代码),涉及到的问题为155个。若修改此处代码即可解决155个问题。getString,Parse方法异常发生时UAP中已经对异常进行了处理,但是代码扫描工具没有识别到UAP中的Jar包,涉及到的问题1007个。整体整改措施措施时间状态认真分析问题原因,并制订整改方案。整理出适用于国网出厂测试的内部测试流程,提升测试的效率效果。2016年4月23日完成对报告中的问题逐项制定整改措施并全员宣贯,包括低危风险。2016年4月25日根据整改措施进行修改并完成自查。2016年4月25日-2016年5月1日使用同样的代码扫描软件在出厂测试前进行代码扫描。2016年5月3日正在沟通代码扫描问题及具体整改措施问题分类数量级别整改措施ReflectedXSSAllClients1High改变获取参数的方法UncheckedInputforLoopCondition228Medium所有保存限制行数所有删除限制行数PotentialXSS12Medium甘特图功能采用了另外的组件,删除文件jquerysvg.js,jquerysvgmin.jsUseofCryptographicallyWeakPRNG6Medium不使用随机函数UseofInsufficientlyRandomValues6Medium不使用随机函数TrustBoundaryViolation1Medium登录成功后,设置session前,清除当前sessionrequest.getSession().invalidate();HttpSessionsession=request.getSession(true);UseofaOneWayHashwithoutaSalt1Medium使用BASE64+MD5进行加密SessionFixation1Medium登录成功后,设置session前,清除当前sessionrequest.getSession().invalidate();HttpSessionsession=request.getSession(true);HttpOnlyCookiesInConfig1Mediumweb.xml追加配置<session-config><cookie-config><http-only>true</http-only></cookie-config><session-config>ImproperExceptionHandling1007Low修改从数据库取值方式IntegerOverflow96Low追加计算溢出判断IntegerUnderflow96Low追加计算溢出判断RaceConditionFormatFlaw49Lowparse()和format()不能和其他函数一同使用SerializableClassContainingSensitiveData19Low去掉序列化HeuristicSQLInjection4Low1、在系统全局增加过滤器,对select、and、union、order、by、=、’、”、等参数与符号进行输入过滤。2、在输入变量处,对select、and、union、order、by、=、’、”、等参数与符号进行输入过滤。3、sql语句的参数都使用传参方式,严禁拼接参数。JQueryDeprecatedSymbols4Low废弃使用此方法。HeuristicXSRF2Lowsql语句的参数都使用传参方式,严禁拼接参数。DivideByZero2Low判断除数是否为0UseofBrokenorRiskyCryptographicAlgorithm1Low使用BASE64+MD5进行加密ReversibleOneWayHash1Low使用BASE64+MD5进行加密安全功能问题及具体整改措施问题整改措施系统登录无用户身份选测选项。与测试中心沟通,不需要整改。系统存在用户多点并发。增加多点判断以禁止多点并发。系统存在弱口令,要求密码为8位以上数字加字符。增加密码约束条件为8位以上数字加字符。系统存在越权现象。追加拦截器,检查访问此URL的用户是否具有此权限新建用户不会强制修改密码:要求:新建用户登录需要强制修改密码。修改内容:判断用户的”密码修改日期”是否为空。为空则是新建用户,强制用户修改密码。密码不会过期,要求:密码有效期为三
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025考研高等代数期末试卷|考前押题卷
- 湖南省郴州市临武县2026年数学七年级第一学期期末复习检测模拟试题含解析
- 2026考研高等代数习题集|详细解析
- 宁夏 会考试题及答案
- 明智出行考试题及答案
- 品酒师考试题及答案
- 小学古文考试题目及答案
- 2026年高职旅游管理(旅游文化学)试题及答案
- 少儿国风角色插画培训班服饰纹样教学方案
- 对外对接部门架构搭建
- 安全用电 课件 绪论
- 2026年中职市场营销(市场营销基础知识)试题及答案
- 2026山东鲁东南水资源配置有限公司社会招聘笔试参考题库及答案详解
- 2026年秋季教育学专业开学第一课 职业发展前景分析教学设计
- 医院关于不合理医疗检查专项治理自查自查自纠总结
- (正式版)DB31∕T 684-2023 《养老机构照护服务分级要求》
- 2026年贵州省纪委监委公开遴选公务员笔试试题及答案解析
- 2026年《中华人民共和国妇女权益保障法》知识竞赛题库(含答案)
- 2026年北京市初级注册安全工程师考试真题及答案
- 2026年初中历史统编教材培训总结与教学启示
- 研究生考试回避工作制度
评论
0/150
提交评论