01.07.2015 Views

OWASP测试指南

OWASP测试指南

OWASP测试指南

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

我 们 所 说 的 测 试 到 底 是 什 幺 意 思 ? 在 Web 应 用 生 命 循 环 发 展 期 间 , 很 多 内 容 都 需 要 测 试 。Merriam-Webster 字 典 中<br />

对 测 试 的 介 绍 如 下 :<br />

• 进 行 检 测 或 证 明<br />

• 进 行 检 测<br />

• 在 测 试 的 基 础 上 明 确 其 规 格 和 评 估 结 果<br />

在 这 份 文 档 中 , 测 试 指 的 是 将 一 套 系 统 / 应 用 程 序 的 状 况 与 一 系 列 标 准 进 行 对 比 的 过 程 。 在 安 全 界 , 人 们 采 用 的 测 试<br />

标 准 往 往 既 没 有 明 确 的 定 义 没 有 完 整 的 架 构 。 出 于 这 个 原 因 和 其 它 原 因 , 许 多 外 界 人 员 将 安 全 测 试 作 为 一 种 黑 色 艺<br />

术 。 本 文 档 的 目 的 在 于 改 变 传 统 观 念 , 使 人 们 可 以 在 没 有 深 入 的 安 全 知 识 背 景 的 情 况 下 更 加 轻 松 地 测 试 。<br />

为 何 测 试<br />

本 文 档 旨 在 帮 助 各 类 组 织 了 解 测 试 项 目 内 容 , 并 帮 助 他 们 确 定 他 们 需 要 构 建 及 操 作 用 于 测 试 Web 应 用 程 序 的 步<br />

骤 。 它 的 目 的 是 对 全 面 的 WEB 应 用 安 全 计 划 所 需 的 各 种 因 素 有 一 个 全 面 的 了 解 。 本 指 南 可 作 为 参 考 方 法 来 帮 助 您<br />

衡 量 您 现 有 的 做 法 和 行 业 最 佳 做 法 的 差 距 。 本 指 南 允 许 各 组 织 与 其 同 行 进 行 比 较 , 了 解 进 行 软 件 测 试 和 维 护 或 者 进<br />

行 审 计 所 需 资 源 的 规 模 。 本 章 不 对 如 何 测 试 一 个 应 用 程 序 的 技 术 细 节 进 行 详 细 讨 论 , 旨 在 提 供 一 个 典 型 的 安 全 组 织<br />

框 架 。 对 应 用 程 序 进 行 测 试 的 技 术 细 节 , 将 作 为 渗 透 测 试 或 代 码 审 查 部 分 , 将 在 余 下 的 章 节 进 行 详 细 讨 论 。<br />

何 时 测 试<br />

大 多 数 人 都 会 在 软 件 建 立 以 及 进 入 生 命 周 期 中 的 部 署 阶 段 ( 即 代 码 已 创 建 或 已 实 例 化 为 一 个 正 在 工 作 的 Web 应 用<br />

程 序 ) 才 开 始 对 软 件 进 行 测 试 。 这 是 一 种 无 效 的 成 本 高 昂 的 测 试 行 为 。 最 佳 的 方 法 之 一 是 将 安 全 测 试 融 入 到 软 件 开<br />

发 生 命 周 期 每 一 个 阶 段 以 防 止 安 全 漏 洞 的 出 现 。 软 件 开 发 生 命 周 期 是 指 软 件 设 计 的 构 建 块 程 。 如 果 软 件 开 发 生 命 周<br />

期 并 不 适 用 于 你 目 前 正 在 使 用 的 开 发 环 境 , 现 在 正 是 时 候 挑 选 一 个 ! 下 图 显 示 一 个 通 用 软 件 开 发 生 命 周 期 模 型 , 以<br />

及 在 这 样 一 种 模 式 下 修 复 安 全 漏 洞 所 增 加 的 费 用 ( 估 计 数 )。<br />

18

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!