安全防护——攻防测试用例

分享一下安全防护的测试用例,无论是自建防火墙还是购买第三方产品都可以用得到。

应用安全类需求:

1.owasp-top10防护能力,like(SQLin,xss,csrf...etc)

2.恶意CC防护能力(恶意CC类导致业务不可用)

3.操作系统防护能力(webserver补丁核查,sys_app漏扫,ARP防护,开放端口符合...etc)

4.域名解析服务安全防护(域名解析篡改,域名注册资料失效...etc)

5.0day漏洞攻击防护(web应用0day,webserver0day..etc)

业务安全类需求:

1.恶意注册(注册接口批量自动化注册)

2.撞库(自动化批量撞库登录页面)

3.防克隆(克隆官方网站,官方图片资源...etc)

4.防爬虫(批量爬商品信息,折扣优惠)

5.关键功能验证缺失防护(订单页面用户ID遍历,提交折扣订单)

6.订单内容篡改(0元购买)

7.商品活动超买超卖

8.优惠券批量下载/生成

9.业务逻辑问题导致的媷羊毛

10.接口设计不当导致用户信息泄露(批量刷新订阅信息,判断用户是否以及注册,注册接口批量尝试用户账户/邮件名)

11.优惠券使用逻辑问题(超时使用,多次复用)

12.基于动态IP池批量登录,注册,下单防护

13.业务内容篡改-页面篡改(虚假信息,低价甩卖,客服地址修改,客服工具恶意替换..etc)

14.内部接口暴露导致不可预估的风险

防护软件基本需求:

1.防护软件承受最大正常访问量(PV,UV)

2.防护软件过量后的处理策略(透明通路/节点故障)

3.复杂业务环境下旁路检测有效性。

4.SDK与防护软件授权唯一性(单节点软件只容许单SDK接入访问)

5.API接口使用ajax异步方式是否会导致业务不可访问

6.防护软件自身安全性测试(是否有各种安全方面问题)

7.短时间内高强度访问(秒杀/抢购)是否导致业务不稳定,误杀

8.软件维护周期与服务响应时间

9.补丁更新失败处理策略

10.对新html5技术支持范围,以及对新技术支持速度。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 176,742评论 25 709
  • 网络安全是指网络系统的硬件、软件及其系统中的数据受到保护,不因偶然的或者恶意的原因而遭受到破坏、更改、泄露,系统连...
    不吃土豆的洋芋阅读 8,482评论 0 42
  • 12月的步伐总是来得让人觉得有些快。就像急行的侍者,从你身后赶了上来,拍拍你的肩,告诉你一年又结束了。走在大街上,...
    LostAbaddon阅读 2,981评论 1 2
  • “ 天地有万古,此身不再得;人生只百年,此日最易过。幸生其间者,不可不知有生之乐,亦不可不怀虚生之忧”。 ...
    易越阅读 1,261评论 0 0
  • 1.大胆地写下你的成功日记。理财启蒙书《小狗钱钱》中的小狗钱钱为了让小主人增强信心,对小主人说:“那么我告诉你。你...
    宋星垂阅读 4,652评论 8 20

友情链接更多精彩内容