免费发布

青岛国之信检测分享:Web安全测试需要考虑的情形-第三方CMA测试报告

更新:2024-04-10 14:25 发布者IP:122.4.66.166 浏览:0次
发布企业
国之信(青岛)信息安全技术有限公司商铺
认证
资质核验:
已通过营业执照认证
入驻顺企:
1
主体名称:
国之信(青岛)信息安全技术有限公司
组织机构代码:
91370211MA3N6RJK4L
报价
请来电询价
1
软件测试
2
验收测试
3
性能测试
关键词
软件测试,验收测试,性能测试,登记测试,安全测试
所在地
山东省青岛市黄岛区长江东路443号1栋2208室(注册地址)
联系电话
18561693668
手机
15650188062
联系人
潘经理  请说明来自顺企网,优惠更多
让卖家联系我

产品详细介绍

01、数据加密

某些数据需要进行信息加密和过滤后才能在客户端和服务器之间进行传输,包括用户登录密码、信用卡信息等。例如,在登录某银行网站时,该网站必须支持SSL协议,通过浏览器访问该网站时,地址栏的http变成https,建立https连接。这相当于在HTTP与TCP之间增加了一层加密——SSL协议。SSL是利用公开密钥/私有密钥的加密技术(RSA),建立用户与服务器之间的加密通信,确保所传递信息的安全性。数据加密的安全性还包括加密的算法、密钥的安全性。

02、登录或身份验证

一般的应用站点都会使用登录或者注册后使用的方式,因此,必须对用户名和匹配的密码进行校验,以阻止非法用户登录。在进行登录测试的时候,需要考虑输人的密码是否大小写敏感、是否有长度和条件限制,多可以尝试多少次登录,哪些页面或者件需要登录后才能访问/下载等。身份验证还包括调用者身份、数据库的身份、用户授权等,并区分公共访问和受限访问,受限访问的资源。

03、输入验证

Web页面有很多表单提交,实际每个输入域都可能是一个潜在的风险,黑客可以利用文字输入框,将攻击性的脚本输入进去,提交给服务器处理,来攻击服务器。有时,也可以在输入域提交一些危害性的脚本,提交上去,隐含到某个页面上,如某个文件的下载链。当另外一个用户单击链接时,就可以调用相应的脚本来读取该用户硬盘的数据或用户名/口令,发送出去,类似于木马病毒。所以,在进行Web安全性测试时,每个输入域都需要用标准的机制验证,长度、数据类型等符合设定要求,不允许输人JavaScript代码,包括验证从数据中检索的数据、传递到组件或Web服务的参数等。

04、SQL注入

从客户端提交特殊的代码,从而收集程序及服务器的信息,从而获取必要的数据库信息,然后基于这些信息,可以注入某些参数,绕过程序的保护,针对数据库服务器进行攻击。例如,在原有URL地址后面加一个恒成立的条件(如or1=1或or user>0),这样,可以绕过系统的保护,对数据库进行操作。05、超时限制

Web应用系统一般会设定“超时”限制,当用户长时间(如15min)不做任何操作时,需要重新登录才能打开其他页面。会话(Session)的安全性还包括交换会话标识符、会话存储状态等的安全性。

06、目录

Web的目录安全也是不容忽视的,如果Web程序或Web服务器的处理不适当,可以通过简单的URL替换和推测,使整个Web目录暴露出来,带来严重的安全隐患。可以采用某些方法将这种隐患降低到小程度,如每个目录下都存在index.htm,以及严格设定Web服务器的目录访问权限。

07、操作留痕

为了保证Web应用系统的安全性,日志文件是至关重要的,需要测试相关信息是否写进了日志文件,是否可追踪。

所属分类:中国商务服务网 / 检测认证
青岛国之信检测分享:Web安全测试需要考虑的情形-第三方CMA测试报告的文档下载: PDF DOC TXT
关于国之信(青岛)信息安全技术有限公司商铺首页 | 更多产品 | 联系方式 | 黄页介绍
法定代表人潘月华
注册资本1000万人民币
主营产品登记测试,性能测试,验收测试,确认测试,安全测试,等保测评
经营范围一般项目:软件开发;信息系统集成服务;信息技术咨询服务;计算机系统服务;数据处理服务;以自有资金从事投资活动;企业管理咨询;社会经济咨询服务;税务服务;融资咨询服务;财务咨询;市场营销策划;会议及展览服务;市场调查(不含涉外调查);企业形象策划;信息咨询服务(不含许可类信息咨询服务);互联网销售(除销售需要许可的商品)。(除依法须经批准的项目外,凭营业执照依法自主开展经营活动)
公司简介国之信(青岛)信息安全技术有限公司是一家致力于第三方计算机软件测试服务的公司,能为用户提供的软件测试、软件登记测试、软件功能性测试、软件系统验收测评、软件项目验收测试、软件定制测试、软件产品确认测试、软件性能测试、源代码安全审计、软件应用安全测试、大数据应用测试、信息化系统验收测试、软件课题成果测评、智能终端软件测试与认证、APP安全检测、测试外包服务、定级备案咨询、等保2.0合规安全、等级保护评 ...
公司新闻
顺企网 | 公司 | 黄页 | 产品 | 采购 | 资讯 | 免费注册 轻松建站
免责声明:本站信息由企业自行发布,本站完全免费,交易请核实资质,谨防诈骗,如有侵权请联系我们   法律声明  联系顺企网
© 11467.com 顺企网 版权所有
ICP备案: 粤B2-20160116 / 粤ICP备12079258号 / 粤公网安备 44030702000007号 / 互联网药品信息许可证:(粤)—经营性—2023—0112