news 2026/8/16 7:55:44

Web安全测试

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Web安全测试

🍅点击文末小卡片,免费获取软件测试全套资料,资料在手,涨薪更快

随着互联网时代的蓬勃发展,基于Web环境下的应用系统、应用软件也得到了越来越广泛的使用。

目前,很多企业的业务发展都依赖于互联网,比如,网上银行、网络购物、网络游戏等。但,由于很多恶意攻击者想通过截获他人信息去谋取利益,因此,会对Web服务器进行攻击。攻击的方式也非常多,常见的有SQL注入、跨站脚本攻击、跨站请求伪造、缓存区溢出等。

由此,我们不得不对网络环境的安全性加以提升。软件测试工程师通过分析黑客的攻击行为等方式,对网站进行Web安全测试

1SQL注入

在Web安全测试中,SQL注入是最为常见的一种手段。主要是指攻击者通过巧妙的构建非法SQL查询命令,插入表单或请求字符串后提交,并根据返回的结果,来获得想要的数据。这就是SQL注入。

SQL注入的方法一般有猜测法和屏蔽法。猜测法主要是通过猜测数据库可能存在的表名和列名,根据组合的SQL语句获取数据表的信息。屏蔽法主要是利用SQL输入的不严谨进行逻辑验证,从而使得SQL验证结果始终为真,从而绕开验证的目的。

当然,这2种是SQL注入最基础的、最简单的方法。在测试过程中,我们需要注意命名规则,以及对关键词的屏蔽等。另外,我们也需要在工作中,不断总结经验,更加深入的学习猜想法和屏蔽法等。

2跨站脚本攻击

跨站脚本攻击(简称XSS),是一种迫使Web站点回显可执行代码的攻击技术

当Web站点回显后,攻击者会重新提供可执行代码。一般情况下,他们会往Web页面里插入恶意Script代码,当用户浏览该页面时,嵌入其中的Script代码会被执行,从而攻击终端用户。

XSS最为常见的攻击方法为反射型XSS和存储型XSS

反射型XSS,又称非持久型跨站点脚本攻击,也是最常见的XSS攻击方式。这种方式一般需要用户自己去点击链接,才能触发攻击者注入的XSS代码。

而存储型XSS则不同。存储型XSS又称为持久型跨站点脚本攻击,也是最直接危害用户的XSS。当攻击者在服务器中存储了攻击代码后,用户只要打开对应页面,就会触发XSS代码自动执行。这种XSS比较危险,容易产生蠕虫,盗窃用户Cookie等危害。造成这种安全问题的原因,主要是开发者在编程过程中,对一些敏感符号未进行处理,

如“/、“.”、“’”、“‘”、“<”、“>”、“?”等。或对数据库字段、数据库类型以及长度的限制等未进行处理。

3跨站请求伪造

跨站请求伪造(简称CSRF),是一种对网站的恶意利用。它通过伪装普通用户的请求,来利用受信任的网站。与XSS攻击相比,CSRF攻击往往因为不太流行而导致难以防范。所以,我们认为CSRF往往比XSS更具危险性。

简单判断是否存在CSRF漏洞的方法,就是通过抓取正常请求的数据包,然后通过去掉Referer字段,再重新提交。如果二次提交还有效,说明存在CSRF漏洞。

为了防止CSRF,常用的方法就是在AJAX异步请求地址中,添加Token并进行验证,从而降低CSRF出现的可能。

4缓存区溢出

缓冲区溢出是一种非常普遍存在的漏洞,广泛存在于各种操作系统、应用软件中

利用缓冲区溢出攻击,可以导致程序出现运行失败、系统关机、重新启动等行为,或执行攻击者的指令,比如非法提升权限等。

在缓冲区溢出中,最为危险的就是堆栈溢出,它可以利用堆栈溢出,在函数返回时,将程序的地址修改为攻击者想要的任意地址,达到攻击者的目的。其最典型的例子,就是1988年利用fingerd漏洞进行攻击的蠕虫。

当然,造成缓冲区溢出的原因有很多。主要原因有对输入、输出的数据没有限制大小、长度以及格式等,还有就是对用户的特殊操作没有做异常处理导致。

所以,在测试过程中,我们需要注意输入输出的大小长度以及格式规范限制,还有需要多模拟一些异常,关注异常的处理情况。

5、写在最后

对Web应用软件来说,安全性包含Web服务器、数据库、操作系统以及网络的安全等,只要其中任何一个部分出现安全漏洞,都会导致整个系统的安全性问题。Web安全测试是比较难解决的问题,这个取决于测试要达到什么程度。简单说软件不可能做到100%的测试,所以也不要期望可以达到100%的安全

在实际测试过程中,测试人员主要是针对用户的权限以及数据库的安全性进行测试,还可以借助IBM的安全漏洞扫描工具APPScan来进行漏洞扫描。

最后感谢每一个认真阅读我文章的人,礼尚往来总是要有的,虽然不是什么很值钱的东西,如果你用得到的话可以直接拿走:

这些资料,对于做【软件测试】的朋友来说应该是最全面最完整的备战仓库,这个仓库也陪伴我走过了最艰难的路程,希望也能帮助到你!凡事要趁早,特别是技术行业,一定要提升技术功底。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/16 0:10:09

域名交易中常见骗局揭秘,新手一定要警惕这几种套路

随着互联网的发展,域名逐渐成为一种具有价值的数字资产,参与域名交易的人也越来越多。但与此同时,围绕域名交易的各类骗局也不断出现,尤其是新手用户,更容易因为经验不足而遭受损失。提前了解常见套路,是安…

作者头像 李华
网站建设 2026/8/16 12:50:59

FaceFusion人脸融合在智能安防仿真测试中的应用

FaceFusion人脸融合在智能安防仿真测试中的应用 在城市地铁站的监控中心,安全团队正试图验证新部署的人脸识别系统对通缉人员的捕捉能力。然而,真实案件影像稀少且涉及隐私,无法用于大规模压力测试。于是,工程师上传了10张嫌疑人照…

作者头像 李华
网站建设 2026/8/14 3:49:45

FaceFusion在文化遗产数字化保护中的应用探索

FaceFusion在文化遗产数字化保护中的应用探索 在敦煌莫高窟幽深的洞窟中,一尊千年壁画上的菩萨低眉含笑,颜料斑驳、轮廓模糊。千年来,人们只能凭想象揣摩其神态。如今,借助人工智能技术,这尊静止的画像正被赋予呼吸与表…

作者头像 李华
网站建设 2026/8/16 3:47:48

Qoder 自定义指令功能上线!对话框输入 /,即可快速调用指令

自定义指令功能允许开发者将常用的提示词 (Prompts) 和工作流封装为可复用的命令。只需在 Agent 对话框中输入 ​​/​​,即可快速调用这些指令,显著提升日常开发效率。 无论你是频繁执行代码审查、生成测试用例,还是需要快速查询项目规范&a…

作者头像 李华
网站建设 2026/8/16 11:48:19

FaceFusion在虚拟试妆平台中的集成实践

FaceFusion在虚拟试妆平台中的集成实践 在美妆电商与个性化服务快速演进的今天,用户早已不满足于“看图购物”。他们希望看到自己的脸涂上那支网红口红是什么效果,想预览十年后的自己是否适合某款抗老精华。这种对“真实感”和“即时反馈”的追求&#x…

作者头像 李华
网站建设 2026/8/16 4:45:06

制造业大模型落地新思维:从“AI+“到“+AI“的实战指南!

简介 本文探讨制造业从"AI“到”AI"的转变,强调AI应成为融入流程与决策的基础设施,而非外挂工具。生成式AI通过改变认知方式,成为业务与技术间的"连接器",推动业务流程、知识资产和决策机制的AI化。落地路径需…

作者头像 李华