Тестирование безопасности
Часть 3 Методы тестирования безопасности:
Доступ к приложению - правильная реализация ролей и прав гарантирует безопасность доступа. Как протестировать: Тщательное тестирование всех ролей и прав
Защита данных: Здесь есть три аспекта безопасности данных: 1. Пользователь может просматривать или использовать только те данные, которые он должен использовать 2. Как эти данные хранятся в БД. Конфиденциально = зашифровано 3. Передача этих данных тоже должна быть зашифрована. Как протестировать: Убедиться, что данные передаются между различными формами или экранами только после надлежащего шифрования.
Атака грубой силы или же вы могли слышать - брутфорс(Brute-Force): Это атака полным перебор данных, т.е. подбор данных для выполнения действия от лица пользователя или администратора. Как протестировать: Простым примером защиты от такой атаки является приостановка учетной записи на короткий период времени.
SQL-инъекции и XSS: Знаменитые инъекции. Это удаленный скриптинг, посредством ввода скрипта в люьбое доступное поле для отправки. Как протестировать: Тестировщик также должен убедиться, что приложение не поддерживает методы анонимного доступа. А также легким способом становиться запрет на ввод тэгов вида <> и {[ }].