主頁 > 企業開發 > 安全測驗前置實踐2-安全滲透測驗

安全測驗前置實踐2-安全滲透測驗

2023-04-14 09:15:21 企業開發

作者:京東物流 陳維

一、引言

本文我們將以圍繞系統安全質量提升為目標,講述在功能安全測驗&安全滲透測驗上實踐程序,

希望通過此篇文章,幫助大家更深入、透徹地了解安全測驗,

二、安全滲透測驗實踐

安全前置掃描主要是識別白盒漏洞、黑盒漏洞問題,針對JSRC類問題,需要通過滲透測驗進行漏洞發現,

1.安全測驗類別

安全測驗根據開展的階段不同,測驗物件不同,可以分為:功能安全測驗、安全滲透測驗

以下是兩者定義、兩者的區別:

兩者定義 功能安全測驗 在安全開發生命周期(SDL)的測驗驗證階段,對應用系統進行檢驗,驗證是否符合安全需求定義和產品質量標準的程序 ,
安全滲透測驗 在功能安全測驗完成后和產品正式上線發布前,以黑客視角對應用系統的可以被利用的安全漏洞進行發現和檢查,以保護資產和重要資料的機密性、完整性和可用性,
功能安全測驗 安全滲透測驗
兩者區別 出發點不同 以發現系統所有可能的安全隱患為出發點 以成功入侵系統,證明系統存在安全問題為出發點
視角不同 站在防護者角度思考問題,盡量發現所有可能被攻擊者利用的安全隱患,并指導其進行修復 滲透測驗是以攻擊者的角度來看待和思考問題
思考域不同 以系統所具有的功能為思考域 不但包括系統的功能,還有系統的機制、外部環境、應用與資料自身安全風險與安全屬性等

具體內容:

功能安全測驗:

在功能測驗階段進行,由各業務線測驗工程師進行,主要包括以下幾個方面:

? 人員權限設定,是否滿足需求檔案中的說明:

1). 是否初始化好所有的角色;

2). 每個角色是否按最小權限進行功能配置;

?權限測驗:水平越權、垂直越權、交叉越權;

?敏感資訊處理是否符合規范;

1). 加密存盤;

2). 顯示屏蔽;

3). 脫敏匯出;

4). 操作安全日志記錄;

安全滲透測驗:

邏輯安全測驗 登錄邏輯安全測驗 主要測驗登錄驗證邏輯是否可以繞過,是否存在驗證碼、是否可以撞庫和暴力破解
修改密碼邏輯安全測驗 針對修改密碼邏輯順序繞過問題測驗,針對修改密碼中短信、郵件發送邏輯和其中驗證碼邏輯做相關測驗
驗證碼邏輯測驗 對驗證碼復雜度和驗證碼驗證順序邏輯、驗證碼驗證重放攻擊做安全測驗
認證模塊測驗 對手機短信、ca證書等強認證模塊的繞過測驗
客戶端安全測驗 XSS測驗 用戶輸入畸形腳本及標簽過濾轉義
CSRF測驗 驗證服務器是否添加會話TOKEN及驗證referer
JSON挾持測驗 檢測json格式變化及是否驗證referer
XSIO測驗 測驗是否限制圖片postion為absolute
基礎認證釣魚測驗 檢查是否可以修改img標簽的src屬性構造基礎釣魚頁面
URL跳轉測驗 檢測用戶能否修改應用的url引數使頁面跳轉到指定頁面
Flash安全測驗(客戶端) 測驗Flash配置中allowscriptaccess、allowNetworking是否合理配置
cookie安全測驗 測驗重點cookie是否使用了HttpOnly
CRLF測驗 檢查用戶輸入在HTTP頭中回傳,并且沒有過濾%0a%0d
服務端安全測驗 SQL注入測驗 在資料庫互動操作的輸入點,輸入sql陳述句測驗是否可以執行
上傳漏洞測驗 在上傳功能點,測驗服務端是否對上傳檔案型別進行有效限制
資訊泄露測驗 測驗應用是否對系統報錯、測驗頁面等進行有效處理,是否會泄露系統敏感資訊
檔案下載安全測驗 在檔案下載或者讀取功能上,測驗功能設計是否合理,是否檔案名稱和路徑用戶可控
HTTP頭測驗 HTTP頭代理偽造、HTTP頭PUT請求等畸形資料測驗
遠程代碼執行測驗 提交特定的代碼,測驗代碼是否會被應用執行
路徑遍歷測驗 訪問各個路徑,測驗是否可以顯示路徑下檔案資訊
垂直權限測驗 檢測普通用戶是否能進入當前用戶權限不能進入的功能,執行高權限操作
Flash安全測驗(服務端) 檢查組態檔crossdomain.xml是否配置合理
水平權限測驗 測驗用戶是否只能操作自己當前用戶的資源,是否能夠操作其他相同權限用戶的資源
SSRF漏洞 測驗相關服務是否存在對內部網路探測
框架安全測驗 struts框架安全測驗 針對struts2運算式代碼執行漏洞進行測驗
springMVC框架安全測驗 針對springMVC標簽多個代碼執行漏洞進行測驗
openssl安全測驗 針對openssl“心臟出血”等漏洞進行測驗

1.功能安全測驗

(1)開展功能安全測驗

Step1:確定專案是否需要安全評審

參考標準(來源安全部):

?公司重點戰略專案

?外網新系統

?大量外部人員使用的內網系統(建議15人以上)

?含重大商業機密,特殊敏感性的系統;

?新采購的乙方專案或外包專案;

?上面幾類系統在重大升級時,

Step2:依托SDL流程開展安全測驗:

Step3:測驗階段的功能安全測驗:

安全用例設計->測驗執行->漏洞報告

Step4:上線前的提交滲透測驗

(2)功能安全在專案中開展

SDL測驗階段開展功能安全測驗:

①確定測驗方案:功能安全測驗、安全滲透測驗、代碼白盒掃描、應用黑盒掃描,

②安全用例設計

③功能安全用例: 基于功能點,從權限控制、越權類、資料類 維度進行用例設計,

SDL上線前提交安全滲透測驗.

2.安全滲透測驗

(1)開展滲透測驗

Step1:使用測驗工具:

?BurpSuite安裝:

下載地址:https://portswigger.net/burp/communitydownload

Proxy SwitchyOmega(代理插件):代理插件下載地址

?瀏覽器代理配置:

image.png

?BurpSuite -Proxy監聽配置:

image.png

?BurpSuite使用:

瀏覽器啟用Proxy進行代理,通過BurpSuite進行資料抓取:

Proxy-Repeater進行請求包的重發:

Proxy-Intruder進行暴力爆破:

選定變數引數--引數化--批量重發請求--結果獲取分析,

Step2:測驗執行

Step3:整理報告

(2)常見漏洞測驗

權限繞過

定義:指權限控制功能不嚴謹,系統用戶可以訪問或者操作未授權的功能或者資料,

水平越權場景:當系統存在多個相同權限的用戶時,A用戶越權訪問或操作到B用戶的資源,

垂直越權場景:當系統存在不同權限的用戶時,低權限用戶越權訪問或操作到高權限用戶的資源,

未授權訪問:用戶在沒有通過認證授權的情況下能夠直接訪問需要通過認證才能訪問的頁面或者資訊,

提交了大量的舉證單資訊:

SSRF(服務端請求偽造)

定義:由攻擊者構造請求,由服務端發起請求的安全漏洞,SSRF攻擊的目標是外網無法訪問的內部系統(正因為請求是服務端發起的,所以服務端能請求到與自身相連而與外網隔離的內部系統),

存盤XSS漏洞

定義:跨站腳本攻擊是一種針對網站應用程式的安全漏洞攻擊技術,是代碼注入的一種,允許惡意用戶將代碼注入網頁,其他用戶在瀏覽網頁時會受到影響,惡意用戶利用XSS代碼攻擊成功后,很可能獲得很高的權限,

XSS分為:反射型,存盤型,DOM型,

三、總結

本文主要講述了功能安全測驗&安全滲透測驗 的定義、區別、開展方案,以及實踐舉例,

這兩中安全測驗既可在專案開展SDL流程的程序中開展,同時也可將安全滲透測驗單獨拿出來,針對組內外網系統,專項進行滲透測驗,

通過這樣的測驗,可以降低遺漏到JSRC外部白帽問題數,

轉載請註明出處,本文鏈接:https://www.uj5u.com/qiye/550025.html

標籤:訊息安全

上一篇:【D01】Django中實作帶進度條的倒計時功能(簡易版)

下一篇:百度翻譯介面的獲取與使用方法

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • IEEE1588PTP在數字化變電站時鐘同步方面的應用

    IEEE1588ptp在數字化變電站時鐘同步方面的應用 京準電子科技官微——ahjzsz 一、電力系統時間同步基本概況 隨著對IEC 61850標準研究的不斷深入,國內外學者提出基于IEC61850通信標準體系建設數字化變電站的發展思路。數字化變電站與常規變電站的顯著區別在于程序層傳統的電流/電壓互 ......

    uj5u.com 2020-09-10 03:51:52 more
  • HTTP request smuggling CL.TE

    CL.TE 簡介 前端通過Content-Length處理請求,通過反向代理或者負載均衡將請求轉發到后端,后端Transfer-Encoding優先級較高,以TE處理請求造成安全問題。 檢測 發送如下資料包 POST / HTTP/1.1 Host: ac391f7e1e9af821806e890 ......

    uj5u.com 2020-09-10 03:52:11 more
  • 網路滲透資料大全單——漏洞庫篇

    網路滲透資料大全單——漏洞庫篇漏洞庫 NVD ——美國國家漏洞庫 →http://nvd.nist.gov/。 CERT ——美國國家應急回應中心 →https://www.us-cert.gov/ OSVDB ——開源漏洞庫 →http://osvdb.org Bugtraq ——賽門鐵克 →ht ......

    uj5u.com 2020-09-10 03:52:15 more
  • 京準講述NTP時鐘服務器應用及原理

    京準講述NTP時鐘服務器應用及原理京準講述NTP時鐘服務器應用及原理 安徽京準電子科技官微——ahjzsz 北斗授時原理 授時是指接識訓通過某種方式獲得本地時間與北斗標準時間的鐘差,然后調整本地時鐘使時差控制在一定的精度范圍內。 衛星導航系統通常由三部分組成:導航授時衛星、地面檢測校正維護系統和用戶 ......

    uj5u.com 2020-09-10 03:52:25 more
  • 利用北斗衛星系統設計NTP網路時間服務器

    利用北斗衛星系統設計NTP網路時間服務器 利用北斗衛星系統設計NTP網路時間服務器 安徽京準電子科技官微——ahjzsz 概述 NTP網路時間服務器是一款支持NTP和SNTP網路時間同步協議,高精度、大容量、高品質的高科技時鐘產品。 NTP網路時間服務器設備采用冗余架構設計,高精度時鐘直接來源于北斗 ......

    uj5u.com 2020-09-10 03:52:35 more
  • 詳細解讀電力系統各種對時方式

    詳細解讀電力系統各種對時方式 詳細解讀電力系統各種對時方式 安徽京準電子科技官微——ahjzsz,更多資料請添加VX 衛星同步時鐘是我京準公司開發研制的應用衛星授時時技術的標準時間顯示和發送的裝置,該裝置以M國全球定位系統(GLOBAL POSITIONING SYSTEM,縮寫為GPS)或者我國北 ......

    uj5u.com 2020-09-10 03:52:45 more
  • 如何保證外包團隊接入企業內網安全

    不管企業規模的大小,只要企業想省錢,那么企業的某些服務就一定會采用外包的形式,然而看似美好又經濟的策略,其實也有不好的一面。下面我通過安全的角度來聊聊使用外包團的安全隱患問題。 先看看什么服務會使用外包的,最常見的就是話務/客服這種需要大量重復性、無技術性的服務,或者是一些銷售外包、特殊的職能外包等 ......

    uj5u.com 2020-09-10 03:52:57 more
  • PHP漏洞之【整型數字型SQL注入】

    0x01 什么是SQL注入 SQL是一種注入攻擊,通過前端帶入后端資料庫進行惡意的SQL陳述句查詢。 0x02 SQL整型注入原理 SQL注入一般發生在動態網站URL地址里,當然也會發生在其它地發,如登錄框等等也會存在注入,只要是和資料庫打交道的地方都有可能存在。 如這里http://192.168. ......

    uj5u.com 2020-09-10 03:55:40 more
  • [GXYCTF2019]禁止套娃

    git泄露獲取原始碼 使用GET傳參,引數為exp 經過三層過濾執行 第一層過濾偽協議,第二層過濾帶引數的函式,第三層過濾一些函式 preg_replace('/[a-z,_]+\((?R)?\)/', NULL, $_GET['exp'] (?R)參考當前正則運算式,相當于匹配函式里的引數 因此傳遞 ......

    uj5u.com 2020-09-10 03:56:07 more
  • 等保2.0實施流程

    流程 結論 ......

    uj5u.com 2020-09-10 03:56:16 more
最新发布
  • 使用Django Rest framework搭建Blog

    在前面的Blog例子中我們使用的是GraphQL, 雖然GraphQL的使用處于上升趨勢,但是Rest API還是使用的更廣泛一些. 所以還是決定回到傳統的rest api framework上來, Django rest framework的官網上給了一個很好用的QuickStart, 我參考Qu ......

    uj5u.com 2023-04-20 08:17:54 more
  • 記錄-new Date() 我忍你很久了!

    這里給大家分享我在網上總結出來的一些知識,希望對大家有所幫助 大家平時在開發的時候有沒被new Date()折磨過?就是它的諸多怪異的設定讓你每每用的時候,都可能不小心踩坑。造成程式意外出錯,卻一下子找不到問題出處,那叫一個煩透了…… 下面,我就列舉它的“四宗罪”及應用思考 可惡的四宗罪 1. Sa ......

    uj5u.com 2023-04-20 08:17:47 more
  • 使用Vue.js實作文字跑馬燈效果

    實作文字跑馬燈效果,首先用到 substring()截取 和 setInterval計時器 clearInterval()清除計時器 效果如下: 實作代碼如下: <!DOCTYPE html> <html lang="en"> <head> <meta charset="UTF-8"> <meta ......

    uj5u.com 2023-04-20 08:12:31 more
  • JavaScript 運算子

    JavaScript 運算子/運算子 在 JavaScript 中,有一些運算子可以使代碼更簡潔、易讀和高效。以下是一些常見的運算子: 1、可選鏈運算子(optional chaining operator) ?.是可選鏈運算子(optional chaining operator)。?. 可選鏈操 ......

    uj5u.com 2023-04-20 08:02:25 more
  • CSS—相對單位rem

    一、概述 rem是一個相對長度單位,它的單位長度取決于根標簽html的字體尺寸。rem即root em的意思,中文翻譯為根em。瀏覽器的文本尺寸一般默認為16px,即默認情況下: 1rem = 16px rem布局原理:根據CSS媒體查詢功能,更改根標簽的字體尺寸,實作rem單位隨螢屏尺寸的變化,如 ......

    uj5u.com 2023-04-20 08:02:21 more
  • 我的第一個NPM包:panghu-planebattle-esm(胖虎飛機大戰)使用說明

    好家伙,我的包終于開發完啦 歡迎使用胖虎的飛機大戰包!! 為你的主頁添加色彩 這是一個有趣的網頁小游戲包,使用canvas和js開發 使用ES6模塊化開發 效果圖如下: (覺得圖片太sb的可以自己改) 代碼已開源!! Git: https://gitee.com/tang-and-han-dynas ......

    uj5u.com 2023-04-20 08:01:50 more
  • 如何在 vue3 中使用 jsx/tsx?

    我們都知道,通常情況下我們使用 vue 大多都是用的 SFC(Signle File Component)單檔案組件模式,即一個組件就是一個檔案,但其實 Vue 也是支持使用 JSX 來撰寫組件的。這里不討論 SFC 和 JSX 的好壞,這個仁者見仁智者見智。本篇文章旨在帶領大家快速了解和使用 Vu ......

    uj5u.com 2023-04-20 08:01:37 more
  • 【Vue2.x原始碼系列06】計算屬性computed原理

    本章目標:計算屬性是如何實作的?計算屬性快取原理以及洋蔥模型的應用?在初始化Vue實體時,我們會給每個計算屬性都創建一個對應watcher,我們稱之為計算屬性watcher ......

    uj5u.com 2023-04-20 08:01:31 more
  • http1.1與http2.0

    一、http是什么 通俗來講,http就是計算機通過網路進行通信的規則,是一個基于請求與回應,無狀態的,應用層協議。常用于TCP/IP協議傳輸資料。目前任何終端之間任何一種通信方式都必須按Http協議進行,否則無法連接。tcp(三次握手,四次揮手)。 請求與回應:客戶端請求、服務端回應資料。 無狀態 ......

    uj5u.com 2023-04-20 08:01:10 more
  • http1.1與http2.0

    一、http是什么 通俗來講,http就是計算機通過網路進行通信的規則,是一個基于請求與回應,無狀態的,應用層協議。常用于TCP/IP協議傳輸資料。目前任何終端之間任何一種通信方式都必須按Http協議進行,否則無法連接。tcp(三次握手,四次揮手)。 請求與回應:客戶端請求、服務端回應資料。 無狀態 ......

    uj5u.com 2023-04-20 08:00:32 more