Web安全渗透测试流程研究
2021-12-14靳羽丰夏必胜
网络安全技术与应用 2021年12期
◆靳羽丰 夏必胜
Web安全渗透测试流程研究
◆靳羽丰 夏必胜通讯作者
(延安大学 数学与计算机科学学院 陕西 716000)
在互联网产业高速发展的今天,整个传统行业都在向“互联网+”靠近,企业信息化的过程中大多数应用都架设在Web平台上,随着SolarWinds供应链攻击、圆通百万用户个人信息泄露、委内瑞拉全国性断电等多起大型Web攻击事件的爆发,Web应用系统的安全风险达到了前所未有的高度。Web安全渗透测试已成为评估Web系统是否安全的重要手段。所谓Web安全渗透测试就是通过模拟从内部或外部对系统发起攻击,从而获取系统中的敏感信息的过程。以往对于Web安全渗透测试的研究偏重于对渗透测试某一阶段的研究,缺乏对整体渗透测试流程的探索,使得测试效率低下。本文首先阐述了Web安全渗透测试的概念,在综合实际需求的情况下,在传统渗透测试流程中新增威胁建模和漏洞分析阶段,总结出一套完整的渗透测试流程。
1 引言
在互联网时代,任何一家有数据价值的企业,或多或少都会利用Web站点提供服务。电子商务、电子政务、在线支付等信息化的产物给各行业带来升级的同时,一些不法分子正通过攻击尚未成熟的Web应用获取非法利益。
对于已有的频发Web漏洞,安全厂商开发出一系列Web安全评估产品和设备,如天融信的防火墙、启明星辰的入侵防御、绿盟的漏扫等,但是这些设备只是对已有的频发Web漏洞的被动防御[1],很容易被水平较高的黑客绕过,且很少能发现0day漏洞[2]。……
登录APP查看全文
