跳转至

Web 测试方法论

Web 安全测试应围绕数据流、身份、权限和业务状态,而不是只枚举漏洞名称。

建模

  • 识别用户类型、信任边界和关键数据;
  • 绘制登录、找回、绑定、支付、上传和管理流程;
  • 列出 Web、API、WebSocket、移动端和第三方回调入口。

测试顺序

  1. 传输和安全标头;
  2. 身份认证、会话和 MFA;
  3. 对象级与功能级授权;
  4. 输入处理、文件与序列化边界;
  5. 业务逻辑、并发和状态机;
  6. 错误处理、日志和敏感信息暴露。

证据原则

使用专用测试账号和最小数据集。验证越权时只访问预先创建的测试对象;不要读取真实用户记录。记录完整请求、响应、账号角色和资源所有权。

修复闭环

修复建议应指向服务端授权、输入约束、状态校验和监控措施,不把“增加前端限制”当作安全边界。