【应用安全】安全测试checklist

1、安全测试checklist

安全测试检查清单
项目名称xxx迭代名称xxx
测试时间 测试人员 
测试结果

1、本次测试发现xxx个安全漏洞 ,其中x个高危漏洞、x个中危漏洞,x个低危漏洞。

测试内容
序号类别测试项测试描述是否通过
1认证鉴权登录密码是否加密检验密码字段在传输过程是否使用不可逆的hash算法不通过、通过、不适用
2是否可猜解用户名检测系统是否存在可以猜接用户名 
3是否可批量注册用户检测系统是否可以批量注册无效用户 
4是否存在验证码验证系统在登陆认证等位置是否存在验证码 
5验证码有效性检验验证码是否生效 
6是否登录会话固定检验登录前后会话ID是否会变化,每次登录会话ID是否有变化 
7会话ID是否足够复杂检验会话ID是否足够复杂,是否能被破解 
8注销功能是否有效检验系统注销后,会话是否还可以使用 
9登录身份校验算法是否可逆检验密码字段的加密算法是否可逆 
10修改密码处是否验证旧密码检验修改密码的地方是否有验证旧密码 
11Cookie中是否存在敏感信息检验cookie中是否存在着敏感的信息 
12信息泄露是否存在中间件错误页面检验系统在处理异常的时候是否暴露了中间件的默认页面 
13是否暴露异常处理报错信息检验在接口或页面在异常处理的时候是否会暴露出错误信息 
14是否存在源代码泄露检验是否存在源代码泄露 
15源代码注释信息检验在前端代码中是否存在注释的敏感信息 
16是否存在用户敏感信息明文传输检验在前端以及接口中是否存在用户个人敏感信息明文传输 
17文件I/O是否存在任意文件上传检验系统上传模块是否可以任意上传文件 
18是否存在任意文件下载检验系统下载模块是否存在着任意下载或读取 
19是否存在文件包含漏洞检验系统是否存在文件包含漏洞,包括本地包含、远程包含 
20数据验证是否存在反射型XSS检验系统所有输入的参数是否存在反射型XSS漏洞 
21是否存在存储型XSS检验系统存储后可输出的字段是否存在存储型XSS漏洞 
22是否存在DOM型的XSS检验系统是否存在Dom型的XSS漏洞 
23是否存在SQL注入漏洞包括不仅限于以下类型:
Oracle测试
MySQL 测试
SQL Server 测试
PostgreSQL 测试
MS Access 测试
NoSQL 注入测试
 
24是否存在命令执行漏洞检验系统系统是否存在命令执行漏洞 
25是否存在URL跳转漏洞检验系统所有跳转的接口是否存在URL任意跳转 
26是否http头CRLF注入检验http头是否存在CRLF注入
用户的输入的数据能否控制响应头
 
27是否存在SSRF漏洞检验系统是否存在SSRF漏洞 
28是否存在跨站请求伪造漏洞(CSRF)检验系统在是否设置token验证表单来源 
29逻辑流程是否存在横向越权检验系统是否存在可遍历用户参数 
30是否存在垂直越权检验系统普通用户是否可以使用管理员功能 
31是否存在逻辑绕过检验系统关键功能是否存在逻辑绕过 
32是否存在未授权访问检验系统是否存在未登录即可访问的功能 
33组件安全是否存在中间件组件漏洞检验系统是否使用了该组件并存在可利用的漏洞
中间件组件包括不仅限于以下范围:
1、JBOSS
2、Tomcat
3、Apache
4、Webshpere
5、IIS
6、Weblogic
7、Jetty
8、ColdFusion
9、Nginx
10、Glasshfish
 
34是否开发组件漏洞检验开发的项目是否使用了该组件并存在可利用的漏洞
开发组件包括不仅限于以下范围:
1、Fastjson
2、struts2
3、thinkphp
4、spring
5、Apache MQ
6、asix2
7、shiro
8、Django
 
35接口安全是否存在短信炸弹漏洞检验短信发送处是否存在短信炸弹漏洞 
36是否存在邮件炸弹漏洞检验是否存在邮件炸弹漏洞 
37是否存在微信推送炸弹漏洞检验是否存在微信推送炸弹漏洞 
38其他是否存在危险的HTTP方法检验是否存在非必要的请求方法 
39是否CORS配置不当检验是否合理配置CORS 
40是否能存在HOST攻击检验请求header头host参数能否被修改导致响应内容跳转到相应的host 
41是否存在接口请求未鉴权检验接入网关的各个接口是否对来源做鉴权判断 
     

 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值