
课程咨询: 400-996-5531 / 投诉建议: 400-111-8989
认真做教育 专心促就业
随着互联网的不断发展,越来越多的用户信息都留存在了互联网之中,而今天我们就一起来了解一下,web前端开发文件测试安全性包含哪些内容。
1、目录列表测试
目录列表可能造成信息泄漏,并且很容易被攻击,所以在测试过程中应该注意查找所有目录列表可能存在的漏洞。
在测试过程中可以使用一些工具对Web服务器的目录列表进行测试。下面以DirBuster工具为例,对目录进行测试。
DirBuster是一个多线程Java应用程序,用于暴力破解Web服务器上的目录和文件。根据一个用户提供的字典文件,DirBuster会试图在应用中爬行,并且猜测非链接的目录和有特定扩展名的文件。例如,如果应用使用PHP,用户可以指定“php”为特定文件扩展名,DirBuster将在每个爬虫程序遇到的目录中猜测名为“字典中的词.php”的文件。DirBuster能够递归扫描查找的新目录,包括隐藏的文件和目录。
2、文件归档测试
在网站管理员的维护过程中,经常会出现对程序或者页面进行备份的情况(有时备份并不一定是有意的,也可能是无意的,如UltraEdit软件在修改后会自动生成一个后缀名为bak的文件)。攻击者通过直接访问这些备份的路径可以下载文件。通常需要检查是否包含后缀名为.bak、.BAK、.old、.OLD、.zip、.ZIP、.gz、.rar、.tar、.temp、.save、.backup、.orig、.000、.dwt和.tpl等格式的文件。
3、Web服务器控制台测试
不同的Web服务器,其控制台URL地址、默认账号、口令都不同,在浏览器中输入Web服务器控制台的URL,查看Web服务器是否部署了控制台,如果部署了,应该验证使用默认的账号、口令是否能登录,如果能登录成功,说明服务器存在漏洞。一般情况下不需要部署Web服务器的控制台,如果部署了,那么起码应该保证使用弱口令不能登录,而必须是强口令。
【免责声明】:本内容转载于网络,转载目的在于传递信息。文章内容为作者个人意见,本平台对文中陈述、观点保持中立,不对所包含内容的准确性、可靠性与完整性提供形式地保证。请读者仅作参考。更多内容请在707945861群中学习了解。