渗透测试流程¶
一套可靠流程比工具列表更重要。
1. 测试前¶
- 确认书面授权、目标清单、时间窗口和联系人;
- 明确禁止动作、流量上限、社会工程和数据处理规则;
- 约定紧急停止条件、证据保存和漏洞披露渠道。
2. 资产与攻击面¶
先做被动收集,再执行主动探测。将域名、IP、应用、身份系统、云资源和第三方依赖关联到同一资产表,并记录来源与时间。
3. 验证¶
- 以最小影响方式确认发现;
- 先验证身份和权限边界,再考虑更深路径;
- 不下载无关数据,不修改生产记录;
- 每条结论保留可复现证据和失败条件。
4. 风险分析¶
风险不等于扫描器分数。结合可利用条件、业务影响、现有控制、攻击链位置和检测能力判断优先级。
5. 报告与复测¶
报告应包含执行摘要、范围、方法、限制、技术发现、证据、修复建议和复测结论。修复后按原始步骤复测,并确认没有引入新的暴露面。
核心原则
每一次动作都应回答三个问题:为什么做、会改变什么、如何证明结果。