安全性測試
安全性測試(Security testing)是一種特別的軟體測試,其目的為了要檢測資訊系統的安全機制是否有缺陷,並且確認安全機制是否可以如正常動作,如預期方式保護資料,維持系統功能。由於安全性測試在邏輯上的限制,通過安全性測試不代表系統沒有缺陷,也不一定表示系統已滿足安全需求。 典型的安全需求會包括具有機密性、完整性、身份验证、可用性、授權及不可否認特性的需求。實際的安全需求會依系統所實現的安全需求來進行測試。安全性測試這個詞有許多不…
共 4 篇文章
安全性測試(Security testing)是一種特別的軟體測試,其目的為了要檢測資訊系統的安全機制是否有缺陷,並且確認安全機制是否可以如正常動作,如預期方式保護資料,維持系統功能。由於安全性測試在邏輯上的限制,通過安全性測試不代表系統沒有缺陷,也不一定表示系統已滿足安全需求。 典型的安全需求會包括具有機密性、完整性、身份验证、可用性、授權及不可否認特性的需求。實際的安全需求會依系統所實現的安全需求來進行測試。安全性測試這個詞有許多不…
互動式應用程式安全測試(Interactive application security testing),縮寫為IAST,是利用程式的互動,觀察程式以及加入探針模組來偵測軟體漏洞的安全測試方式。有幾個應用軟體安全公司都有提供這類的工具。其他安全測試方式有不會和應用程式互動,只根據原始碼或目的碼分析的靜態應用程式安全測試(SAST),以及將程式碼視為黑箱來互動,不考慮原始碼的動態應用程式安全測試(DAST),互動式應用程式安全測試可以視…
渗透测试,俗称道德黑客(ethical hacking),是經過授權,对计算机系统进行的模-{}-拟网络攻击,用于评估系统的安全性,为了证明网络防御按照预期计划正常运行而提供的一种机制。 该过程通常会识别目标系统和特定目标,然后审查可用信息并采取各种方法来实现该目标。渗透测试目标可以是白盒測試(预先向测试人员提供背景和系统信息)或黑盒測試(可以仅提供除公司名称以外的基本信息,或完全不提供訊息)。灰盒渗透测试是两者的结合(其中与审计员共享…
動態應用程式安全測試(dynamic application security testing)簡稱DAST,屬於,用特定技術來評估應用程式,以得到應用程式安全弱點和漏洞的測試方式。動態應用程式安全測試可以用自動化工具進行,也可以人工進行,人工評估可以識別到一些自動化工具可能不會測到的內容,例如業務邏輯錯誤或是競爭條件,有些0day漏洞只能用人工檢查來識別。DAST的工具會利用應用程式的前端和應用程式互動,以識別其安全漏洞以及軟體架構上…