sonarqube,loadrunner,fortify
appscan安全测试的详细方法
二测试步骤
7、保存文件
8、进行遍的探索结果
9、操作系统参数设置
根据被测系统,在配置--扫描配置--环境定义,修改操作系统相关参数
10、屏蔽设置
根据被测系统,在配置--扫描配置--环境定义,可排除不需要测试的接口。
在扫描过程中,appscan,有些需要排除的接口,例如登出接口,与外部项目对接产生大量生成脏数据的接口等等,可以设置进行排除。
11、线程设置
在测试过程中,应用服务出现性能过慢的问题,可在配置--扫描配置--通信和代理中,适当调整线程数为2~5。
12、浏览器设置
在扫描过程中appscan自带浏览器如果出现兼容问题,appscan测试工具,可配置外部服务器,appscan版本升级,配置如图:
appscan 常见的漏洞概述
4、密码传输未采用复杂加密方式
1例子
例如密码仅仅采用md5的加密方式,可通过撞库反码。
2风险分析
单向hash在被截取到传输中的hash值后,攻击者可以一模一样的请求可成功登录。
3修---式
a、添加salt并进行多次hash的方式对密码进行加密
b、使用更为的加密方式进行传输
appscan详细方法步骤
三、分析测试结果复现漏洞
报告会显示很多漏洞,等级分为高,中,低,appscan代理,但是有些漏洞是无法重现的,所以需要人工分析,手动复现。
注意:不要轻易---重新测试,有些问题重新测试之后就没了,这应该是工具问题,实际项目中遇到好多次了,可以先保存一份文件,再一份同样的文件出来重新测试。
appscan分析扫描结果的同时,如果发现不是你的应用程序有关的问题,可以---右上角的vulnerability–>;state–>;noise.这个扫描将会完全从列表中删除此扫描结果.如果想显示,可以在view–>;show issues marker as noise(显示标记为干扰的问题),将会显示带有删除线的灰色文本中的问题.
|
|||
北京 上海 天津 重庆 河北 山西 内蒙古 辽宁 吉林 黑龙江 江苏 浙江 安徽 福建 江西 山东 河南 湖北 湖南 广东 广西 海南 四川 贵州 云南 西藏 陕西 甘肃 青海 宁夏 物流信息 全部地区... |
|||
本站图片和信息均为用户自行发布,用户上传发布的图片或文章如侵犯了您的合法权益,请与我们联系,我们将及时处理,共同维护诚信公平网络环境! | |||
Copyright © 2008-2026 云商网 网站地图 ICP备25613980号-1 | |||
当前缓存时间:2025/9/26 5:02:34 |