운영 및 유지보수 안전 웹 보안 테스트를 위한 지식 포인트는 무엇입니까?

웹 보안 테스트를 위한 지식 포인트는 무엇입니까?

May 11, 2023 pm 06:34 PM
web

보안 테스트란 무엇인가요?

보안 테스트는 애플리케이션이 적대적이고 악의적인 입력에도 불구하고 여전히 요구 사항을 완전히 충족할 수 있다는 증거를 제공하는 것입니다.

a. 증거 제공 방법은 무엇인가요? 우리는 실패한 보안 테스트 케이스 실행 결과 세트를 사용하여 웹 애플리케이션이 보안 요구 사항을 충족하지 않음을 증명합니다.

b. 보안 테스트의 필요성을 어떻게 보시나요? 보안 테스트는 선별할 입력 및 출력이 더 많기 때문에 기능 테스트보다 요구 사항에 더 많이 의존합니다.

진정한 소프트웨어 보안은 실제로 위험 관리를 의미합니다. 즉, 소프트웨어의 보안 수준이 비즈니스 요구 사항을 충족하는지 확인하기만 하면 됩니다.

보안 테스트를 수행하는 방법은 무엇입니까?

실제 실습과 결합된 일반적인 공격 및 취약점을 기반으로 한 보안 테스트 사례를 추가하는 것은 보안 테스트를 일상적인 기능 테스트의 간단하고 일반적인 부분으로 바꾸는 방법입니다.

보안에 영향을 미치는 특별한 경계 값과 보안에 영향을 미치는 특별한 동등 클래스를 선택하고 이를 테스트 계획 및 테스트 전략 프로세스에 통합합니다.

그러나 기능 테스트를 기반으로 보안 테스트를 수행한다면 수많은 테스트 케이스가 추가되어야 합니다. 즉, 관리가 가능하도록 하려면 초점 범위를 좁히고 테스트를 자동화하는 두 가지 작업을 수행해야 합니다.

웹 보안 테스트에서 일반적으로 고려되는 테스트 포인트는 무엇입니까?

1. 문제: 검증되지 않은 입력
테스트 방법:

데이터 유형(문자열, 정수, 실수 등)
허용되는 문자 집합

최소 및 최대 길이
빈 입력 허용 여부
매개 변수가 다음과 같습니다.
반복 허용 여부
숫자 범위
특정 값(열거형)
특정 패턴(정규식)

2. 문제: 접근 제어에 문제가 있음

테스트 방법:

주로 필요한 경우에 사용됨 사용자 신원을 확인하고 권한이 있는 페이지의 URL 주소를 복사하세요.페이지를 닫은 후 복사된 주소에 직접 접근할 수 있는지 확인하세요. 예: 한 페이지에서 다른 페이지로 연결되는 링크 사이에 URL 주소가 표시됩니다. 주소를 직접 입력하세요. 권한이 없는 페이지 정보를 볼 수 있습니다

3. 인증 및 세션 관리가 잘못되었습니다

예: 그리드, 라벨, 트리 보기 클래스의 입력 상자가 확인되지 않고 입력 내용이 html에 따라 파싱됩니다. 구문 나오세요

4. 버퍼 오버플로

핵심 데이터가 암호화되지 않습니다

예: view-source: http 주소는 소스 코드를 볼 수 있으며 페이지에 비밀번호를 입력하면 페이지에 *****가 표시되고 마우스 오른쪽 버튼을 클릭하면 소스 파일 보기 방금 입력한 비밀번호를 확인하세요

5. 서비스 거부

분석: 공격자는 호스트에서 많은 애플리케이션을 소진시킬 만큼 충분한 트래픽을 생성할 수 있으며, 이를 처리하려면 로드 밸런싱이 필요합니다

. 6. 보안 구성 관리 없음

분석: 구성의 링크 문자열과 사용자 정보, 이메일, 데이터 저장 정보를 보호해야 합니다.

프로그래머가 해야 할 일: 모든 보안 메커니즘 구성, 모든 사용하지 않는 서비스 끄기, 역할 권한 계정 설정, 로그 및 경고 사용

분석: 사용자는 버퍼 오버플로를 사용하여 웹 애플리케이션 스택을 파괴합니다. 특별히 작성된 코드를 삽입하여 전송합니다. 공격자는 웹 애플리케이션이 임의의 코드를 실행하도록 허용할 수 있습니다

7. 주입 취약점

예: 사용자 로그인을 확인하는 페이지,

사용된 SQL 문이 다음과 같은 경우:

사용자 이름이 있는 테이블 A에서 *를 선택합니다. ='' + 사용자 이름+'' 및 비밀번호 .....

Sql 입력' 또는 1=1 --- 비밀번호를 입력하지 않고도 공격할 수 있습니다

8. 부적절한 예외 처리

분석: 프로그램이 상대적으로 예외가 발생하면 자세한 내부 오류 메시지가 표시되어 웹사이트에 잠재적인 취약점이 있습니다

9. 안전하지 않은 저장 공간

분석: 계정 목록, 시스템에서 사용자를 허용해서는 안 됩니다. 사이트의 모든 계정을 탐색하세요. . 사용자 목록이 필요한 경우, 실제 계정을 가리키는 어떤 형태의 가명(화면 이름)을 사용하는 것이 좋습니다.

브라우저 캐시: 인증 및 세션 데이터는 GET의 일부로 전송되어서는 안 되며 POST를 사용해야 합니다.

10. 문제: XSS(교차 사이트 스크립팅)

분석: 공격자는 악성 코드를 전송하기 위해 아니요 이 사실을 알고 있는 사용자는 자신의 컴퓨터에 있는 모든 정보를 훔칠 것입니다

테스트 방법:

HTML 태그: <…>…

이스케이프 문자: &(&);<( <) ;>(>); (공백) ;

스크립트 언어:

…Alert('')

특수 문자: ' ' < /

최소 및 최대 길이

빈 입력 허용 여부

위 내용은 웹 보안 테스트를 위한 지식 포인트는 무엇입니까?의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

본 웹사이트의 성명
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.

핫 AI 도구

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Clothoff.io

Clothoff.io

AI 옷 제거제

Video Face Swap

Video Face Swap

완전히 무료인 AI 얼굴 교환 도구를 사용하여 모든 비디오의 얼굴을 쉽게 바꾸세요!

뜨거운 도구

메모장++7.3.1

메모장++7.3.1

사용하기 쉬운 무료 코드 편집기

SublimeText3 중국어 버전

SublimeText3 중국어 버전

중국어 버전, 사용하기 매우 쉽습니다.

스튜디오 13.0.1 보내기

스튜디오 13.0.1 보내기

강력한 PHP 통합 개발 환경

드림위버 CS6

드림위버 CS6

시각적 웹 개발 도구

SublimeText3 Mac 버전

SublimeText3 Mac 버전

신 수준의 코드 편집 소프트웨어(SublimeText3)

Python+Flask를 사용하여 웹 페이지의 실시간 업데이트 및 로그 표시를 구현하는 방법 Python+Flask를 사용하여 웹 페이지의 실시간 업데이트 및 로그 표시를 구현하는 방법 May 17, 2023 am 11:07 AM

1. 모듈을 사용하여 파일에 로그 출력: 로깅은 사용자 정의 수준 로그를 생성하고 지정된 경로에 로그를 출력할 수 있습니다. 로그 수준: 디버그(디버그 로그) = 5) {clearTimeout(시간) // 한 번에 모두 10번 획득한 경우 행이 비어 있음 로그 지우기 예약 작업}return}if(data.log_type==2){//(i=0;i에 대해 새 로그를 얻은 경우)

Nginx 웹 서버 캐디를 사용하는 방법 Nginx 웹 서버 캐디를 사용하는 방법 May 30, 2023 pm 12:19 PM

Caddy 소개 Caddy는 현재 Github에 38,000개 이상의 별이 있는 강력하고 확장성이 뛰어난 웹 서버입니다. Caddy는 Go 언어로 작성되었으며 정적 리소스 호스팅 및 역방향 프록시에 사용할 수 있습니다. Caddy에는 다음과 같은 주요 기능이 있습니다. Nginx의 복잡한 구성에 비해 원래 Caddyfile 구성은 매우 간단합니다. 기본적으로 자동화된 HTTPS 구성을 지원하고 HTTPS 인증서를 자동으로 적용할 수 있습니다. 수만 개의 사이트를 Go 언어로 작성하여 어디서나 실행할 수 있으며 메모리 안전성이 더욱 보장됩니다. 우선 CentO에 직접 설치해보겠습니다.

Golang을 사용하여 웹 애플리케이션에 대한 양식 유효성 검사를 구현하는 방법 Golang을 사용하여 웹 애플리케이션에 대한 양식 유효성 검사를 구현하는 방법 Jun 24, 2023 am 09:08 AM

양식 유효성 검사는 웹 애플리케이션 개발에서 매우 중요한 링크로, 애플리케이션의 보안 취약성과 데이터 오류를 방지하기 위해 양식 데이터를 제출하기 전에 데이터의 유효성을 확인할 수 있습니다. Golang을 사용하여 웹 애플리케이션에 대한 양식 유효성 검사를 쉽게 구현할 수 있습니다. 이 기사에서는 Golang을 사용하여 웹 애플리케이션에 대한 양식 유효성 검사를 구현하는 방법을 소개합니다. 1. 폼 유효성 검사의 기본 요소 폼 유효성 검사를 구현하는 방법을 소개하기 전에 먼저 폼 유효성 검사의 기본 요소가 무엇인지 알아야 합니다. 양식 요소: 양식 요소는

Java API 개발에서 웹 서버 처리를 위해 Jetty7 사용 Java API 개발에서 웹 서버 처리를 위해 Jetty7 사용 Jun 18, 2023 am 10:42 AM

JavaAPI 개발에서 웹 서버 처리를 위해 Jetty7 사용 인터넷의 발전과 함께 웹 서버는 애플리케이션 개발의 핵심 부분이 되었으며 많은 기업의 초점이기도 합니다. 증가하는 비즈니스 요구를 충족하기 위해 많은 개발자가 웹 서버 개발에 Jetty를 사용하기로 선택했으며 그 유연성과 확장성은 널리 인정받고 있습니다. 이 기사에서는 We 용 JavaAPI 개발에서 Jetty7을 사용하는 방법을 소개합니다.

frps 서버와 웹이 포트 80을 공유하도록 nginx를 구성하는 방법 frps 서버와 웹이 포트 80을 공유하도록 nginx를 구성하는 방법 Jun 03, 2023 am 08:19 AM

우선, frp가 무엇인지에 대해 의문이 생길 것입니다. 간단히 말해서, frp는 인트라넷 침투 도구입니다. 클라이언트를 구성한 후 서버를 통해 인트라넷에 액세스할 수 있습니다. 이제 내 서버는 nginx를 웹 사이트로 사용했으며 포트 80은 하나만 있습니다. FRP 서버도 포트 80을 사용하려면 어떻게 해야 합니까? 쿼리 후에는 nginx의 역방향 프록시를 사용하여 이를 수행할 수 있습니다. 추가하려면: frps는 서버이고 frpc는 클라이언트입니다. 1단계: 서버에서 nginx.conf 구성 파일을 수정하고 nginx.conf의 http{}에 다음 매개변수를 추가합니다. server{listen80

웹상의 얼굴 차단 공격에 대한 실시간 보호(머신러닝 기반) 웹상의 얼굴 차단 공격에 대한 실시간 보호(머신러닝 기반) Jun 10, 2023 pm 01:03 PM

얼굴 차단 사격은 영상 속 인물을 가리지 않고 다수의 사격이 떠다니는 것처럼 보이도록 하여 마치 인물 뒤에서 떠다니는 것처럼 보이게 하는 것을 의미합니다. 기계 학습은 몇 년 동안 널리 사용되었지만 많은 사람들은 이러한 기능을 브라우저에서도 실행할 수 있다는 사실을 모릅니다. 이 기사에서는 기사 마지막 부분에 적용 가능한 몇 가지 시나리오를 소개합니다. 이 솔루션을 통해 몇 가지 아이디어를 얻을 수 있기를 바랍니다. mediapipeDemo(https://google.github.io/mediapipe/)는 주류 얼굴 차단 공세 주문형 업로드의 구현 원리를 보여줍니다. 비디오 서버 백그라운드 계산은 비디오 화면의 세로 영역을 추출하고 이를 svg로 변환합니다. 클라이언트가 비디오를 재생하는 동안 서버에서 svg를 다운로드하고 사격, 초상화와 결합합니다.

웹 표준이란 무엇입니까? 웹 표준이란 무엇입니까? Oct 18, 2023 pm 05:24 PM

웹 표준은 W3C 및 기타 관련 기관에서 개발한 일련의 사양 및 지침으로, HTML, CSS, JavaScript, DOM, 웹 접근성 및 성능 최적화를 포함하며, 이러한 표준을 따르면 페이지의 호환성이 향상됩니다. 접근성, 유지 관리성 및 성능. 웹 표준의 목표는 웹 콘텐츠가 다양한 플랫폼, 브라우저 및 장치에서 일관되게 표시되고 상호 작용할 수 있도록 하여 더 나은 사용자 경험과 개발 효율성을 제공하는 것입니다.

조종석 웹 UI에서 관리 액세스를 활성화하는 방법 조종석 웹 UI에서 관리 액세스를 활성화하는 방법 Mar 20, 2024 pm 06:56 PM

Cockpit은 Linux 서버용 웹 기반 그래픽 인터페이스입니다. 이는 주로 신규/전문가 사용자가 Linux 서버를 보다 쉽게 ​​관리할 수 있도록 하기 위한 것입니다. 이 문서에서는 Cockpit 액세스 모드와 CockpitWebUI에서 Cockpit으로 관리 액세스를 전환하는 방법에 대해 설명합니다. 콘텐츠 항목: Cockpit 입장 모드 현재 Cockpit 액세스 모드 찾기 CockpitWebUI에서 Cockpit에 대한 관리 액세스 활성화 CockpitWebUI에서 Cockpit에 대한 관리 액세스 비활성화 결론 조종석 입장 모드 조종석에는 두 가지 액세스 모드가 있습니다. 제한된 액세스: 이는 조종석 액세스 모드의 기본값입니다. 이 액세스 모드에서는 조종석에서 웹 사용자에 액세스할 수 없습니다.

See all articles