一份报告的核心价值在哪
许多人在拿到渗透测试报告之时, 其第一反应便是直接翻到最后去查看结论, 也就是去探究究竟是存在漏洞还是不存在漏洞, 是具有危险性还是不具有危险性, 然而真正明白其中门道的人会告知对方, 报告里最为关键或是最具价值的部分并非是那个表明“通过”或者“不通过”的结论, 实际是漏洞的复现步骤以及修复建议。
开发者曾多次目睹甲方将报告抛给开发团队, 开发人员瞅了一眼声称“此漏洞我无法修复, 因你所写的不清晰之故”。就一份优质的渗透测试报告来说, 于二次扫描之际, 所有漏洞理应均可实现闭环。倘若报告撰写得太过含混不清, 好比仅仅提示“存在SQL注入风险”, 然而压根未说具体哪一个参数、哪一条URL以及哪一个数据包, 那么这份报告的作用便会大幅降低。
确凿的价值在于, 获取报告之人能够依照所呈现的线索精准寻找, 将漏洞一项一项弥补消除。这才是渗透测试报告至为关键的使命。
报告里哪些漏洞最要命
非得以优先的视角去看待高危漏洞这点是必然的, 然而中危以及低危漏洞同样是绝不能够被忽视掉的。存在着这样一部分的渗透测试团队, 出于让数据呈现出好看的状态这种目的, 会蓄意地将高危漏洞写成中危漏洞, 又或者是把数目较多的漏洞合并成为一个漏洞。如此这般实际上是在对客户进行坑骗行为。
导致危害性极大的漏洞并非是技术难度高的那种, 反而是影响范围广的漏洞。比如说, 存在一个任意文件上传漏洞, 要是文件上传的位置处于后台, 那么其造成的危害是有限的;然而若文件上传位置处于前台部分, 并且没有进行权限校验, 如此一来这个漏洞便直接能够使得攻击者获取到服务器的操作权限, 它, 这就是属于真正意义上的“极具危害性”的漏洞。
除此以外, 逻辑方面的漏洞愈发频繁地出现。举例来说, 像对订单金额进行修改、超越权限去查看其他人的信息、重新设定他人的密码, 这些漏洞在自动化的扫描工具当中基本上是无法被扫描出来的, 完全依赖于渗透测试人员的手工展开测试。要是报告其内这般的漏洞数量稀少, 甚至是不存在的, 那么你或许就得对这份报告的质量产生怀疑了。
修复建议和风险评估该信谁
有着修复建议的部分, 不少参与其中的人认为它是报告里最为枯燥乏味的, 然而实际上它却是对渗透测试团队水平方面最具考验性质的。优质的修复建议并非像那种“请加固系统”这般毫无实质内容的话语, 而是要给出确切的代码示例, 还要有针对配置文件的修改方式, 甚至是推荐的WAF规则。
着重关注风险评估中部分, 需对“缓解因素”的描述予以格外留意。举例来讲, 存在某一可判定为高危的漏洞, 然而鉴于系统内部设有网络隔离, 致使外部攻击者无法径直抵达, 如此一来, 该漏洞之实际风险便会减小。倘若报告未就这些缓解因素进行撰写, 径直判定为高危, 那么此份报告就流于一种“只是为了生成报告而生成报告”的意味了。
另有这样一种情形, 即报告对风险进行了评估, 然而修复成本过高。举例来说, 推荐将登录逻辑全部重新编写, 亦或是替换整个认证框架。此时需要结合业务的实际状况, 与渗透测试团队展开沟通, 查看是否存在折中的解决办法。该报告仅仅是一个参考, 最终究竟如何做出决策, 依旧得看你们团队能够承受多大程度的风险。
智云检测是具备正规软件测评资质的第三方软件检测机构,专业高效出具第三方软件测试报告。
热门跟贴