美文网首页程序员
安全防护——攻防测试用例

安全防护——攻防测试用例

作者: Ms_Spring | 来源:发表于2017-04-18 14:52 被阅读98次

分享一下安全防护的测试用例,无论是自建防火墙还是购买第三方产品都可以用得到。

应用安全类需求:

1.owasp-top10防护能力,like(SQLin,xss,csrf...etc)

2.恶意CC防护能力(恶意CC类导致业务不可用)

3.操作系统防护能力(webserver补丁核查,sys_app漏扫,ARP防护,开放端口符合...etc)

4.域名解析服务安全防护(域名解析篡改,域名注册资料失效...etc)

5.0day漏洞攻击防护(web应用0day,webserver0day..etc)

业务安全类需求:

1.恶意注册(注册接口批量自动化注册)

2.撞库(自动化批量撞库登录页面)

3.防克隆(克隆官方网站,官方图片资源...etc)

4.防爬虫(批量爬商品信息,折扣优惠)

5.关键功能验证缺失防护(订单页面用户ID遍历,提交折扣订单)

6.订单内容篡改(0元购买)

7.商品活动超买超卖

8.优惠券批量下载/生成

9.业务逻辑问题导致的媷羊毛

10.接口设计不当导致用户信息泄露(批量刷新订阅信息,判断用户是否以及注册,注册接口批量尝试用户账户/邮件名)

11.优惠券使用逻辑问题(超时使用,多次复用)

12.基于动态IP池批量登录,注册,下单防护

13.业务内容篡改-页面篡改(虚假信息,低价甩卖,客服地址修改,客服工具恶意替换..etc)

14.内部接口暴露导致不可预估的风险

防护软件基本需求:

1.防护软件承受最大正常访问量(PV,UV)

2.防护软件过量后的处理策略(透明通路/节点故障)

3.复杂业务环境下旁路检测有效性。

4.SDK与防护软件授权唯一性(单节点软件只容许单SDK接入访问)

5.API接口使用ajax异步方式是否会导致业务不可访问

6.防护软件自身安全性测试(是否有各种安全方面问题)

7.短时间内高强度访问(秒杀/抢购)是否导致业务不稳定,误杀

8.软件维护周期与服务响应时间

9.补丁更新失败处理策略

10.对新html5技术支持范围,以及对新技术支持速度。

相关文章

  • 安全防护——攻防测试用例

    分享一下安全防护的测试用例,无论是自建防火墙还是购买第三方产品都可以用得到。 应用安全类需求: 1.owasp-t...

  • 安全测试

    安全测试用例 常见的安全测试应该能够做到check以下内容 测试用例应该 包含每个HTTP参数的SQL注入测试 测...

  • 安全无极限,防护向未来——Check Point 安全运维分享会

    随着网络建设跨入云时代,安全攻防进入AI时代,安全运维进入SecOps时代,网络安全从防护对象、防护理念、管理思路...

  • 软件测试基本流程

    1.需求分析(产品经理) 2.编写测试用例(测什么,怎么测) 3.评审测试用例 4.搭建测试环境 5.等待开发提交...

  • web安全测试文章

    Web安全测试漏洞场景 web安全性测试用例 验证码的测试用例分析 WEB安全测试的类型 Web安全测试中常见逻辑...

  • 1.软件测试流程

    1.需求分析 2.编写测试用例(测什么,怎么测) 3.评审测试用例 4.搭建测试环境 5.等待开发提交测试包 6....

  • 未来创新型人才培养方案

    未来需要大量全网络安全,运营维护防护与网络非传统进攻防御人员,保障国家安全。建议从小学开始培养网络安全技术...

  • 可复用测试用例研究(用例库)

    软件测试的关键环节是设计和执行测试用例。测试用例的质量与测试人员的技能、经验以及对被测软件的理解密切相关。如果测...

  • iOS安全攻防

    iOS安全攻防 iOS安全攻防

  • 用例加载与组织(unittest)

    1. 通过测试套件TestSuite组织测试用例 1.创建测试套件2.测试用例加载到测试套件,加入方式测试类('测...

网友评论

    本文标题:安全防护——攻防测试用例

    本文链接:https://www.haomeiwen.com/subject/zdnfzttx.html