appscan10版本
appscan10是一款專門為安全和測試人員設計的動態應用程序安全測試工具,這樣就可以輕松的幫助用戶開發更安全的軟件,有效的為用戶避免在開發生命周期后期出現代價高昂的漏洞。該軟件內置---的掃描引擎,可以自動爬網目標應用程序并測試漏洞,并其中的測試出來的結果會按照優先級的方式來呈現出來,這樣就能夠使操作員更快速的分類問題并完善發現關鍵的漏洞,同時,appscan10還會自動為用戶們提供明確且可行的修復建議,從而即可更輕松地對每個發現的問題進行補救。而且,該軟件擁有的安全測試套件,支持測試web應用程序、web服務以及移動后端,并會利用基于操作的專有技術和數以萬計的內置掃描來持續檢查,從而通過這種持續測試和評估web服務和應用程序的風險檢查,更有助于防止破壞性的安全漏洞。
appscan安全測試的詳細方法
一測試工具
appscan,即 appscan standard edition。其安裝在 windows 操作系統上,可以對網站等 web 應用進行自動化的應用安全掃描和測試。
簡單理解,就是appscan工具先抓取出所有的接口,接著利用自身的安全用例庫,對接口傳各種參數,驗證接口是否有安全漏洞。
二測試步驟
基本思路:自動探索--特殊配置--手動探索---僅測試--導出報告。
以測試一個web應用為例,介紹一次完整的安全測試流程。
1、打開appscan,文件--新建--掃描web應用程序
2、填寫起始url地址
這里有個坑:填寫登錄頁面的地址,是未登錄之前,因為有的頁面沒有做重定向處理,后續測試的時候會一直提示登錄。
3、填寫登錄管理信息
登錄系統的方式,有三個選項:
1記錄:---“記錄”按鈕,進行錄制登錄操作。操作類似于用lr做---錄制,適用于沒有---的場景。
2自動:輸入用戶名和密碼,appscan咨詢,掃描時會自動根據這個憑證登錄應用程序,沒有---時,使用該場景。
3提示:根據掃描地址,appscan在線培訓,每次需要登錄時會彈出相應登錄頁面,如遇后臺登錄有---時使用此場景。
記錄和自動的差別不大,都是適用于沒有---的場景,而且都只需要輸入一次用戶名和密碼,不同之處在于 「記錄 」是在瀏覽器登錄頁面輸入密碼,「自動 」是直接在appscan的頁面輸入密碼。
appscan使用---注意事項
【6】使用appscan掃描web應用時,若web網站本身結構比較復雜、模塊眾多、涉及的url數目---幾萬-十多萬,則不宜---全站掃描,appscan中國代理,有可能連續掃描幾個小時都不能探索完網站的所有結構。持續時間過長還可能造成appscan出現卡頓,顯示“正在掃描中”,但實際上已經沒有繼續再掃描。因此,appscan,當次探索了大概的網站結構和容量之后,若容量---,分而治之,按模塊結構分次進行掃描測試
【7】結果分析---ysis
在appscan掃描結果基礎上,根據不同的---級別進行排序、手工+工具驗證的方式對漏洞驗證---性,排除---的情況,并盡可能找出漏報的情況,把本次掃描結果匯總,對以上已驗證存在的安全漏洞排列優先級、漏洞威脅程度,并提出每個漏洞的修復建議