appscan的工作原理
对一个综合性的大型网站来说,可能存在成千上万的页面。以登录界面为例,至少要输入用户名和密码,appscan教程,即该页面存在两个字段,当提交了用户名和密码等登录信息,网站需要检查是否正确,这就可能存在一个新的检查页面。这里的每个页面的每个参数都可能存在安全漏洞。appscan正是通过按照设定策略和规则,以此来检查网站是否存在安全漏洞。
在使用appscan的时候,通过配置网站的url网址,appscan代理,appscan会利用“探索”技术去发现这个网站存在多少个目录,多少个页面,页面中有哪些参数等,即探索出网站的整体结构。通过“探索”可确定测试的目标和范围,然后利用appscan的扫描规则库,针对发现的每个页面的每个参数,进行安全检查。





appscan安全测试的详细方法
一)测试工具
appscan,即 appscan standard edition。其安装在 windows 操作系统上,可以对网站等 web 应用进行自动化的应用安全扫描和测试。
简单理解,就是appscan工具先抓取出所有的接口,接着利用自身的安全用例库,对接口传各种参数,验证接口是否有安全漏洞。
二)测试步骤
基本思路:自动探索--特殊配置--手动探索---仅测试--导出报告。
以测试一个web应用为例,介绍一次完整的安全测试流程。
1、打开appscan,文件--新建--扫描web应用程序
2、填写起始url地址
这里有个坑:填写登录页面的地址,appscan报告,是未登录之前,因为有的页面没有做重定向处理,后续测试的时候会一直提示登录。
3、填写登录管理信息
登录系统的方式,有三个选项:
1)记录:---“记录”按钮,进行录制登录操作。操作类似于用lr做---录制,适用于没有---的场景。
2)自动:输入用户名和密码,扫描时会自动根据这个凭证登录应用程序,没有---时,使用该场景。
3)提示:根据扫描地址,每次需要登录时会弹出相应登录页面,如遇后台登录有---时使用此场景。
记录和自动的差别不大,都是适用于没有---的场景,appscan,而且都只需要输入一次用户名和密码,不同之处在于 「记录 」是在浏览器登录页面输入密码,「自动 」是直接在appscan的页面输入密码。
appscan安全测试的详细方法
二)测试步骤
4、测试策略
在实际测试过程中,要完整的测试就选「完成」策略,一般情况下选「缺省值」策略。
简单介绍下7种测试策略:
1)缺省值:包含多有测试,但不包含侵入式和端口---
2)仅应用程序:包含所有应用程序级别的测试,但不包含侵入式和端口---
3)仅基础结构:包含所有基础结构级别的测试,但不包含侵入式和端口---
4)侵入式:包含所有侵入式测试(可能影响服务器稳定性的测试)
5)完成:包含所有的appscan测试
6)关键的少数:包含一些成功可能性较高的测试---,在时间有对站点评估可能有用
7)精要:包含一些成功可能性---的应用程序测试的---,在时间有对站点评估可能有用
appscan教程-appscan-华克斯(查看)由苏州华克斯信息科技有限公司提供。苏州华克斯信息科技有限公司是江苏 苏州 ,行业软件的见证者,多年来,公司贯彻执行科学管理、---发展、诚实守信的方针,满足客户需求。在华克斯---携全体员工热情欢迎---垂询洽谈,共创华克斯美好的未来。
联系我们时请一定说明是在100招商网上看到的此信息,谢谢!
本文链接:https://tztz192713a1.zhaoshang100.com/zhaoshang/266800886.html
关键词: