网站安全 广州做网站 广州网站建设
业务咨询:020-87537652 87538927
首     页     |     关于我们     
域名注册查询
网站建设套餐
建站方案对比
功能模块介绍
网站后期维护
建站方案定制
建站订单提交
建站技术知识
企业邮箱申请
网站推广方案
网站建设服务
1、网站定制设计开发服务
2、自助建站套餐服务
3、自助建店套餐服务
4、网站更新维护服务

网站营销服务
1、面向国内推广服务
2、面向海外推广服务
3、门户搜索网站推广
4、专业搜索引擎推广
5、其它网络营销工具

网站基础服务
1、域名查询与注册服务
2、域名转入与解析服务
3、虚拟主机租用服务
4、企业邮局租用服务
5、服务器租用服务
6、服务器托管服务
7、代办ICP备案服务

其它服务
1、IT项目承接
2、IT项目外包
3、项目合作与代理
  建设知识  
网站的安全性

 
Sql注入和跨站脚本这种漏洞比较常见,另在支付宝网站注册页面也存在跨站脚本情况,但愿能早点发现
    另附我以前在51testing上发过“Yeepay网站安全测试漏洞之跨站脚本注入”
Acunetix WVS自动检查您的网页程序漏洞,例如SQL注入、跨网站脚本和验证页面弱密码破解。Acunetix WVS有着非常友好的用户界面,还可以天生个性化的网站安全评估讲演。
  Acunetix Web Vulnerability Scanner:贸易漏洞扫描器(目前用的比较多,不外这东东N占内存)
  AppScan按照应用程序开发生命周期进行安全测试,早在开发阶段就进行单元测试和安全保证。Appscan能够扫描多种常见漏洞,例如跨网站脚本、HTTP应答切开、参数篡改、躲藏值篡改、后门/调试选项和缓冲区溢出等等。
  Watchfire AppScan:贸易网页漏洞扫描器(此工具似乎被IBM收购了,所以推荐在第一位)
另推荐安全性测试工具:
  防火墙测试:防火墙是一种主要用于防护非法访问的路由器,在Web系统中是很常用的一种安全系统。防火墙测试是一个很大很专业的课题。这里所涉及的只是对防火墙功能、设置进行测试,以判定本Web系统的安全需求。
  服务器真个脚本漏洞检查:存在于服务器真个脚本经常构成安全漏洞,这些漏洞又往往被黑客利用。所以,还要测试没有经由授权,就不能在服务器端放置和编纂脚本的题目。
  HTTPS和SSL测试:默认的情况下,安全HTTP(Soure HTTP)通过安全套接字SSL(Source Socket Layer)协议在端口443上使用普通的HTTP。HTTPS使用的公共密钥的加密长度决定的HTTPS的安全级别,但从某种意义上来说,安全性的保证是以损失机能为代价的。除了还要测试加密是否准确,检查信息的完整性和确认HTTPS的安全级别外,还要留意在此安全级别下,广州网站制作其机能是否达到要求。
  传输级的安全测试是考虑到Web系统的传输的特殊性,重点测试数据经客户端传送到服务器端可能存在的安全漏洞,以及服务器防范非法访问的能力。一般测试项目包括以下几个方面。
  备份与恢复:为了防范系统的意外崩溃造成的数据丢失,备份与恢复手段是一个Web系统的必备功能。备份与恢复根据Web系统对安全性的要求可以采用多种手段,如数据库增量备份、数据库完全备份、系统完全备份等。出于更高的安全性要求,某些实时系统常常会采用双机热备或多级热备。除了对于这些备份与恢复方式进行验证测试以外,还要评估这种备份与恢复方式是否知足Web系统的安全性需求。
  操纵留痕:为了保证Web应用系统的安全性,日志文件是至关重要的。需要测试相关信息是否写进入了日志文件,是否可追踪。
  在线超时:Web应用系统是否有超时的限制,也就是说,用户登陆一定时间内(例如15分钟)没有点击任何页面,是否需要重新登陆才能正常使用。
1.        是否可以不登录而直接浏览某个页面等。
2.        可以尝试多少次的限制
3.        要留意是否存在大小写敏感,
4.        必需测试有效和无效的用户名和密码
  注册与登陆:现在的Web应用系统基本采用先注册,后登录的方式。
  应用级的安全测试的主要目的是查找Web系统自身程序设计中存在的安全隐患,主要测试区域如下。
  WEB应用系统的安全性从使用角度可以分为应用级的安全与传输级的安全,安全性测试也可以从这两方面入手。

一、        应用及传输安全
  是否考虑如何活动原始调用这身份
  是否明确了要审核的流动
1)        审核和日志记实
  是否向客户端公然了太多的信息
  是否使用结构化的异常处理
2)        异常治理
  是否为了安全题目而使用HTTP头数据
  是否在参数过程中传递敏感数据
  是否验证所有的输入参数
3)        参数操纵
  如何确保加密密钥的安全性
  为何使用特定的算法
4)        加密
  如何确保会话存储状态的安全
  是否限制会话生存期
  如何交换会话标识符
5)        会话治理
  是否记实敏感数据
  是否在网络中传递敏感数据
  如何存储敏感数据
  是否存储秘要信息
6)        敏感数据
  是否隔离治理员特权
  是否保证配置存储的安全
  是否支持远程治理
7)        配置治理
  如何将访问限定于系统级资源
  如何在数据库中授权应用程序
  如何向终极用户授权
8)        授权
  是否强制试用帐户治理措施
  如何验证数据库的身份
  如何验证调用者身份
  是否明确服务帐户要求
  是否区分公共访问和受限访问
9)        身份验证
a        如何处理输入
b.        应用程序是否易受XSS攻击
c.       应用程序是否易受SQL注入攻击
d.        是否依靠客户真个验证
e.        是否将方法集中起来
f.        是否验证从数据库中检索的数据
g.        是否对传递到组件或Web服务的参数进行验证
h.        是否验证Web页输入
i.        是否清晰信任边界
j.        是否清晰进口点
l        如何验证输入
10)        输入验证
  目标环境支持怎样的信任级别
  基础结构安全性需求的限制是什么
  部署拓扑结构中是否包括远程应用程序服务器
  部署拓扑结构是否包括内部的防火墙
  网络是否提供了安全的通讯
1)        部署与基础结构
二、        安全体系测试
  广州网络公司一个完整的WEB安全性测试可以从部署与基础结构、输入验证、身份验证、授权、配置治理、敏感数据、会话治理、加密。参数操纵、异常治理、审核和日志记实等几个方面入手。

WEB安全性测试
  以下是我读<<软件评测试教程>>中的Web安全性测试章节内容,并进行修改的笔记,前面看了好多朋友写的,不外不是很全,但愿对大家有所匡助,建议大家仍是买本<<软件评测试教程>>此书绝对物超所值
  留意:安全性测试并不终极证实应用程序是安全的,而是用于验证所设立策略的有效性,这些对策是基于威胁分析阶段所做的假设而选择的。
  安全性测试(security testing)是有关验证应用程序的安全服务和识别潜伏安全性缺陷的过程。
  会员卖烧烤的鱼的出色回答:
 软件测试每周一问:跟着网络发展的趋势,对于网站的安全性的要求也越来越高,良多网站都存在被黑客攻击的漏洞,你在网站测试中有做到安全性测试吗?你觉得安全测试应该从哪些方面来检查?欢迎大家讨论交流!

原文:广州做网站 http://www.it2010.net.cn

版权所有:广州永孚计算机科技有限公司(力信网络)粤ICP备05065111号
(C) 2006-2007 Guangzhou LeSena Network, Inc.
主营业务:广州网站建设 | 广州网站设计 | 广州网页制作 | 佛山网站建设 | 番禺网站建设 | 南海网站建设 | 网站地图