Web安全测试规范
DKBA
DKBA 2355-2009.7
www.2cto.com 红黑联盟收集整理
Web应用安全测试规范V1.2
2009年7月5日发布 2009年7月5日实施
版权所有 侵权必究 All rights reserved
文档名称
文档密级
修订声明Revision declaration
本规范拟制与解释部门:
安全解决方案部电信网络与业务安全实验室、软件公司安全TMG、软件公司测试业务管理部
本规范的相关系列规范或文件:
《Web应用安全开发规范》 相关国际规范或文件一致性:
《OWASP Testing Guide v3》
《信息安全技术信息安全风险评估指南》
《Information technology Security techniques Management of information and communications technology security》-ISO 13335 替代或作废的其它规范或文件:
无
相关规范或文件的相互关系:
本规范以《Web应用安全开发规范》为基础、结合Web应用的特点而制定。 版本号 V1.1 V1.2 主要起草部门专家 主要评审部门专家 增加Web Service、上传、下载、控制台等方面的测试规范,更正V1.1一些描述不准确的测试项 修订情况
文档名称
文档密级
目 录 Table of Contents
1 1.1 1.2 1.3 1.4 1.5 1.6 1.7 2 3 3.1
概述 ......................................................................................................................................... 7 背景简介 ................................................................................................................................. 7 适用读者 ................................................................................................................................. 7 适用范围 ................................................................................................................................. 7 安全测试在IPD流程中所处的位置 ....................................................................................... 8 安全测试与安全风险评估的关系说明 .................................................................................. 8 注意事项 ................................................................................................................................. 9 测试用例级别说明 ................................................................................................................. 9 测试过程示意图 ................................................................................................................... 10 WEB安全测试规范 .............................................................................................................. 11 自动化WEB漏洞扫描工具测试............................................................................................ 11
3.1.1 AppScan application扫描测试 ................................................................ 12 3.1.2 AppScan Web Service 扫描测试 ........................................................... 13
3.2
服务器信息收集 ................................................................................................................... 13
3.2.1 运行帐号权限测试 ..................................................................................... 13 3.2.2 Web服务器端口扫描 ................................................................................. 14 3.2.3 HTTP方法测试 .......................................................................................... 14 3.2.4 HTTP PUT方法测试 ................................................................................. 15 3.2.5 HTTP DELETE方法测试 .......................................................................... 16 3.2.6 HTTP TRACE方法测试 ............................................................................ 17 3.2.7 HTTP MOVE方法测试.............................................................................. 17 3.2.8 HTTP COPY方法测试 .............................................................................. 18 3.2.9 Web服务器版本信息收集 ......................................................................... 19
3.3
文件、目录测试 ................................................................................................................... 20
3.3.1 工具方式的敏感接口遍历 ......................................................................... 20 3.3.2 Robots方式的敏感接口查找 .................................................................... 22
文档名称
文档密级
3.3.3 Web服务器的控制台 ................................................................................. 23 3.3.4 目录列表测试 ............................................................................................. 24 3.3.5 文件归档测试 ............................................................................................. 26
3.4
认证测试 ............................................................................................................................... 27
3.4.1 验证码测试 ................................................................................................. 27 3.4.2 认证错误提示 ............................................................................................. 28 3.4.3 锁定策略测试 ............................................................................................. 29 3.4.4 认证绕过测试 ............................................................................................. 30 3.4.5 找回密码测试 ............................................................................................. 30 3.4.6 修改密码测试 ............................................................................................. 31 3.4.7 不安全的数据传输 ..................................................................................... 31 3.4.8 强口令策略测试 ......................................................................................... 33
3.5
会话管理测试 .............................................................................................. …… 此处隐藏:7227字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [实用模板]第八章:法国“新浪潮”与“左岸派”
- [实用模板]2021年北京上半年临床医学检验技师生物
- [实用模板]SAP GUI 7.10客户端安装配置文档
- [实用模板]2001年临床执业医师资格考试综合笔试试
- [实用模板]36机场工作实用英语词汇总结
- [实用模板](一)社会保险稽核通知书
- [实用模板]安全教育主题班会材料
- [实用模板]濉溪县春季呼吸道传染病防控应急演练方
- [实用模板]长沙房地产市场周报(1.30-2.3)
- [实用模板]六年级数学上册典中点 - 图文
- [实用模板]C程序设计(红皮书)习题官方参考答案
- [实用模板]中国证监会第一届创业板发行审核委员会
- [实用模板]桥梁工程复习题
- [实用模板]2011学而思数学及答案
- [实用模板]初中病句修改专项练习
- [实用模板]监理学习知识1 - 图文
- [实用模板]小机灵杯四年级试题
- [实用模板]国贸专业毕业论文模板
- [实用模板]教育学概论考试练习题-判断题4
- [实用模板]2015届高考英语一轮复习精品资料(译林
- 00Nkmhe_市场营销学工商管理_电子商务_
- 事业单位考试法律常识
- 诚信教育实施方案
- 吉大小天鹅食品安全检测箱方案(高中低
- 房地产销售培训资料
- 高一地理必修1复习提纲
- 新概念英语第二册lesson_1_练习题
- 证券公司内部培训资料
- 小学英语时间介词专项练习
- 新世纪英语专业综合教程(第二版)第1册U
- 【新课标】浙教版最新2018年八年级数学
- 工程建设管理纲要
- 外研版 必修一Module 4 A Social Surve
- Adobe认证考试 AE复习资料
- 基于H.264AVC与AVS标准的帧内预测技术
- 《食品检验机构资质认定管理办法》(质
- ABB变频器培训课件
- (完整版)小学说明文阅读练习题及答案
- 深思洛克(SenseLock) 深思IV,深思4,深
- 弟子规全文带拼音




