教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 实用模板 >

Web安全测试规范

来源:网络收集 时间:2026-08-26
导读: DKBA DKBA 2355-2009.7 www.2cto.com 红黑联盟收集整理 Web应用安全测试规范V1.2 2009年7月5日发布 2009年7月5日实施 版权所有 侵权必究 All rights reserved 文档名称 文档密级 修订声明Revision declaration 本规范拟制与解释部门: 安全解决方案部电信网

DKBA

DKBA 2355-2009.7

www.2cto.com 红黑联盟收集整理

Web应用安全测试规范V1.2

2009年7月5日发布 2009年7月5日实施

版权所有 侵权必究 All rights reserved

文档名称

文档密级

修订声明Revision declaration

本规范拟制与解释部门:

安全解决方案部电信网络与业务安全实验室、软件公司安全TMG、软件公司测试业务管理部

本规范的相关系列规范或文件:

《Web应用安全开发规范》 相关国际规范或文件一致性:

《OWASP Testing Guide v3》

《信息安全技术信息安全风险评估指南》

《Information technology Security techniques Management of information and communications technology security》-ISO 13335 替代或作废的其它规范或文件:

相关规范或文件的相互关系:

本规范以《Web应用安全开发规范》为基础、结合Web应用的特点而制定。 版本号 V1.1 V1.2 主要起草部门专家 主要评审部门专家 增加Web Service、上传、下载、控制台等方面的测试规范,更正V1.1一些描述不准确的测试项 修订情况

文档名称

文档密级

目 录 Table of Contents

1 1.1 1.2 1.3 1.4 1.5 1.6 1.7 2 3 3.1

概述 ......................................................................................................................................... 7 背景简介 ................................................................................................................................. 7 适用读者 ................................................................................................................................. 7 适用范围 ................................................................................................................................. 7 安全测试在IPD流程中所处的位置 ....................................................................................... 8 安全测试与安全风险评估的关系说明 .................................................................................. 8 注意事项 ................................................................................................................................. 9 测试用例级别说明 ................................................................................................................. 9 测试过程示意图 ................................................................................................................... 10 WEB安全测试规范 .............................................................................................................. 11 自动化WEB漏洞扫描工具测试............................................................................................ 11

3.1.1 AppScan application扫描测试 ................................................................ 12 3.1.2 AppScan Web Service 扫描测试 ........................................................... 13

3.2

服务器信息收集 ................................................................................................................... 13

3.2.1 运行帐号权限测试 ..................................................................................... 13 3.2.2 Web服务器端口扫描 ................................................................................. 14 3.2.3 HTTP方法测试 .......................................................................................... 14 3.2.4 HTTP PUT方法测试 ................................................................................. 15 3.2.5 HTTP DELETE方法测试 .......................................................................... 16 3.2.6 HTTP TRACE方法测试 ............................................................................ 17 3.2.7 HTTP MOVE方法测试.............................................................................. 17 3.2.8 HTTP COPY方法测试 .............................................................................. 18 3.2.9 Web服务器版本信息收集 ......................................................................... 19

3.3

文件、目录测试 ................................................................................................................... 20

3.3.1 工具方式的敏感接口遍历 ......................................................................... 20 3.3.2 Robots方式的敏感接口查找 .................................................................... 22

文档名称

文档密级

3.3.3 Web服务器的控制台 ................................................................................. 23 3.3.4 目录列表测试 ............................................................................................. 24 3.3.5 文件归档测试 ............................................................................................. 26

3.4

认证测试 ............................................................................................................................... 27

3.4.1 验证码测试 ................................................................................................. 27 3.4.2 认证错误提示 ............................................................................................. 28 3.4.3 锁定策略测试 ............................................................................................. 29 3.4.4 认证绕过测试 ............................................................................................. 30 3.4.5 找回密码测试 ............................................................................................. 30 3.4.6 修改密码测试 ............................................................................................. 31 3.4.7 不安全的数据传输 ..................................................................................... 31 3.4.8 强口令策略测试 ......................................................................................... 33

3.5

会话管理测试 .............................................................................................. …… 此处隐藏:7227字,全部文档内容请下载后查看。喜欢就下载吧 ……

Web安全测试规范.doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/519109.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)