- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
安全性测试与评估报告 客户信息 XX 测试过程示意图 本测试主要包括主动模式和被动模式两种。在被动模式中,测试人员尽可能的了解应用逻辑:比如用工具分析所有的HTTP请求及响应,以便测试人员掌握应用程序所有的接入点(包括HTTP头,参数,cookies等);在主动模式中,测试人员试图以黑客的身份来对应用及其系统、后台等进行渗透测试,其可能造成的影响主要是数据破坏、拒绝服务等。一般测试人员需要先熟悉目标系统,即被动模式下的测试,然后再开展进一步的分析,即主动模式下的测试。主动测试会与被测目标进行直接的数据交互,而被动测试不需要。 造成的影响 造成的影响 主动 模式 被动模式 初始化 完成 Web结构获取 权限测试 归档测试 参数分析 异常处理 注入测试 命令执行 文件包含 跨站脚本 信息窃取 备份文件 后台查找 目录列表 会话管理 信息泄漏 数据破坏 拒绝服务 信息获取 熟悉业务逻辑 Google Hacking 接口测试 认证测试 暴力破解 认证绕过 逻辑处理 越权操作 身份仿冒 日志检查 拒绝服务 上传下载 测试漏洞级别说明 一个安全漏洞的风险程度受危害程度和概率的影响,我们定义了如下所示的关系: 危害程度 发生概率 高 中 低 高 高 高 中 中 高 中 低 低 中 低 低 表1 风险等级界定表 测试周期 本次安全测试,Sobug提供了核心白帽子XX名,测试周期X个月,对整个目标业务系统进行了详细的渗透测试。测试后的详细测试报告已经交由客户,并提供详细的顾问咨询服务,帮助客户整改。 测试报告汇总 测试项 实际测试人天 测试结果 端口扫描 0.5 OK 自动化Web漏洞扫描工具测试 0.5 OK 文件、目录测试 0.5 OK Robots方式的敏感接口查找 1 OK 目录列表测试 1 OK 文件归档测试 1 OK 认证测试 3 OK 会话管理测试 5 OK 权限管理测试 5 OK 文件上传下载测试 1 OK 信息泄漏测试 5 OK 输入数据测试 2 OK 跨站脚本测试 5 OK 关于Sobug Sobug白帽众测是以众多安全专家的测试结果为导向的技术众包平台,帮助厂商在产品上线前对安全问题进行全面,有效的审计,同样也适用于上线后对安全问题的周期性巡检。 Sobug安全测试优势: ?安全的授权,平台双方均在授权下才能完成此测试过程,厂商需要签订合同,安全专家需要实名。 ?行为的审计,对于必威体育官网网址性要求较高的厂商,可由平台提供堡垒机或厂商提供VPN,对测试行为进行审计。 ?过程的竞争,对于同一个安全问题,平台只奖励首个发现该问题的安全专家,充分挖掘潜在安全问题。 ?结果的必威体育官网网址,安全专家非经厂商允许,不能对外透露测试过程和结果的任何细节。 ?风险的规避,平台对双方在测试过程中发生的纠纷提供强有力的法律援助,最大限度保障平台双方的权益不受损害。 总结 鉴于互联网安全风险的与日俱增,本次测试报告只代表当前风险评估现状,我们建议客户根据测试的结果进行安全整改,把安全风险降到最低,同时进行周期性的安全测试, 本公司与XX已经建立长期的合作关系,作为安全顾问帮助客户进行安全体系的建设和安全能力水平的提升。 Sobug众测平台的介绍: ? Sobug众测平台是一个连接安全专家与厂商的网络安全众测平台,安全专家在平台上发现厂商的安全问题,厂商基于测试效果对安全专家进行奖励。目前接受Sobug众测平台服务的厂商有腾讯、爱奇艺、支付宝、锤子科技、37wan、PPTV、乐视网、Okcoin比特币、500彩票、脸萌、爱拍网、荔枝FM、卖座网等厂商。 ? Sobug众测的模式: ? 厂商在平台上发布需要测试的项目,比如*. (SoBug.Com为您的产品域名) 众多实名认证的白帽子在平台上查看项目并对其进行测试,最终将漏洞详情提交到Sobug众测平台。 ? 漏洞处理的方式: 测试结果提交到Sobug平台,由平台审核确认后同步给您来处理,整个漏洞处理的闭环过程中不公开任何跟项目相关的内容,平台在未来也不会公开任何厂商的漏洞细节。 ? 合作方式: Sobug众测平台有实体的公司和合同,总体金额会根据测试效果有一个大体的区间。 一般对于初次众测的厂商,我们设定的金额是3-5w预算,最后会根据实际的漏洞数量和危害做统计,无漏洞不收费。 ? 漏洞评级: ? 低危漏洞:信息泄漏,包括但不限于路径泄漏、PHPINFO、SVN、URL跳转等 ? 中危漏洞:获取用户信息的漏洞,包括但不限于反射性XSS(含DOM-XSS)、普通业务的存储型XSS、CSRF、轻微 SQL注入和难以利用的SQL注入、普通越权操作以及设计缺陷等 ? 高危漏洞:大范围的用户信息漏洞,包括但不限于容易利用的CSRF、存储型XSS、高风险
您可能关注的文档
- XX县委书记在全县干部能力素质提升工程暨思想大解放能力大提升工作大见效动员部署会议上的讲话.docx
- XX县委书记在全县老干部工作暨纪念县关工委成立30周年大会上的讲话.docx
- XX县应急救援物资储备管理制度试行版.doc
- XX乡镇2018年征兵工作实施方案.doc
- XX乡镇纪委2018年上半年工作总结和下半年工作计划.docx
- XX乡镇推进两学一做学习教育常态化制度化实施方案.doc
- XX乡镇文明节俭操办婚丧喜庆事宜专项工作方案.doc
- XX小学2018上半年能力提升年活动半年总结.doc
- XX协会副会长履行一岗双责责任清单.doc
- XX学院暑假社会实践暨返乡学生教育管理工作总结报告.doc
最近下载
- 《北京市房屋租赁合同自行成交版》.doc VIP
- 机修工考试题库及答案.doc VIP
- 八年级数学趣味数学知识竞赛课件(比赛用) (共51张PPT).pptx VIP
- 机修工培训考试题库.pdf VIP
- 《古建筑木结构维护与加固技术标准》(GB_T 50165—2020)修订解析.pdf VIP
- 七年级数学知识竞赛课件 (共42张PPT).pptx VIP
- 八年级数学趣味数学知识竞赛课件(比赛用) (共51张PPT).pptx VIP
- 七年级数学趣味数学竞赛比赛用课件 (共48张PPT).pptx VIP
- 《少盐限油健康饮食》课件.ppt VIP
- 2022年初中数学趣味数学竞赛课件(共43张ppt).pptx VIP
文档评论(0)