黑盒安全检测与漏洞扫描有什么区别?
比较覆盖范围,而不是名称
工具适合快速识别某些可见的配置问题;判断一个用户是否应当看到另一位客户的资料,还需要理解业务权限。选择服务时,应询问告警如何确认、哪些步骤包含人工检查,而不是只比较使用了多少工具。
明确是否使用测试账号
完全不登录的检查,与使用已授权测试账号的检查,覆盖面不同。应说明可以使用哪些角色和流程。外部检测也不自动包含源代码审计、内网检查或云账号配置检查。
选择能执行的交付物
要求报告说明范围、证据、业务影响和整改建议。对小团队而言,一份经过确认、能够分派的任务清单,往往比未经复核的大量重复告警更便于推动工作。
执行清单
- 确认是否提供测试账号。
- 询问误报复核方式。
- 记录排除项。
- 确认是否包含修复后复测。
常见问题
上线前只做扫描够不够?
扫描可以作为检查的一部分。是否足够取决于处理的数据、业务流程及覆盖范围,不能只根据服务名称判断。
参考来源与延伸阅读
OWASP WSTG: testing introduction本文提供一般性知识,不是对你的系统作出的检测结论。实际测试须先确认范围与授权。