Как узнать покрытие теста безопасности или проникновения - PullRequest
0 голосов
/ 30 декабря 2010

Кто-нибудь знает, как понять покрытие теста безопасности или проникновения?

Я обнаружил, что традиционный метод измерения покрытия функциональным тестом не совсем полезен для теста безопасности.Потому что для проверки безопасности, на самом деле, вам не нужно охватывать все логические ветви.Если вы охватите целые URL-адреса и параметры, в основном вы охватите все.

Есть идеи?

Спасибо.

1 Ответ

0 голосов
/ 30 декабря 2010

Одной из возможных метрик для оценки безопасности веб-приложения является диапазон проверенных проблем. Как минимум, 10 проблем OWASP должны быть проверены, но качественная оценка должным образом оценит бизнес-логику и специфические проблемы приложения. Кроме того, тестер должен иметь представление о любых конкретных технологиях, используемых веб-приложением (например, Adobe Flash, Google Gears).

Испытание на проникновение - это специальное мероприятие, поэтому найдите надежную и уважаемую компанию для проведения испытаний. В Великобритании схема CHECK пользуется большим уважением, список сертифицированных компаний можно найти здесь: http://www.crest -approved.org / member_companies.php

Полное раскрытие: я работаю в Verizon Business, которая предлагает услуги по тестированию на проникновение.

...