Web 测试方法论¶
Web 安全测试应围绕数据流、身份、权限和业务状态,而不是只枚举漏洞名称。
建模¶
- 识别用户类型、信任边界和关键数据;
- 绘制登录、找回、绑定、支付、上传和管理流程;
- 列出 Web、API、WebSocket、移动端和第三方回调入口。
测试顺序¶
- 传输和安全标头;
- 身份认证、会话和 MFA;
- 对象级与功能级授权;
- 输入处理、文件与序列化边界;
- 业务逻辑、并发和状态机;
- 错误处理、日志和敏感信息暴露。
证据原则¶
使用专用测试账号和最小数据集。验证越权时只访问预先创建的测试对象;不要读取真实用户记录。记录完整请求、响应、账号角色和资源所有权。
修复闭环¶
修复建议应指向服务端授权、输入约束、状态校验和监控措施,不把“增加前端限制”当作安全边界。