跳转至

渗透测试流程

一套可靠流程比工具列表更重要。

1. 测试前

  • 确认书面授权、目标清单、时间窗口和联系人;
  • 明确禁止动作、流量上限、社会工程和数据处理规则;
  • 约定紧急停止条件、证据保存和漏洞披露渠道。

2. 资产与攻击面

先做被动收集,再执行主动探测。将域名、IP、应用、身份系统、云资源和第三方依赖关联到同一资产表,并记录来源与时间。

3. 验证

  • 以最小影响方式确认发现;
  • 先验证身份和权限边界,再考虑更深路径;
  • 不下载无关数据,不修改生产记录;
  • 每条结论保留可复现证据和失败条件。

4. 风险分析

风险不等于扫描器分数。结合可利用条件、业务影响、现有控制、攻击链位置和检测能力判断优先级。

5. 报告与复测

报告应包含执行摘要、范围、方法、限制、技术发现、证据、修复建议和复测结论。修复后按原始步骤复测,并确认没有引入新的暴露面。

核心原则

每一次动作都应回答三个问题:为什么做、会改变什么、如何证明结果。