一份经对软件体系开展系统性安全估值后生成的技术文档, 是软件安全检测报告。它并非仅是一张标记为“合格”或者“不合格”的成绩报告单, 而是详尽记载了软件里现有的漏洞、风险程度、攻击途径以及修复提议。简言之, 该报告告知你: 你的软件于哪些地方有可能被黑客加以利用, 以及应当如何去修补。

检测报告里会列出哪些漏洞类型

软件安全检测报告里最为关键的内容之中, 最为核心的部分, 便是那份漏洞清单。那些依据危害轻重程度, 从高至低进行罗列排序的漏洞, 一般情况下会被划分成, 高危、中危、低危及三个等级。其中, 高危漏洞通常包含那些能够通过远程方式加以利用, 并且不需要用户进行交互操作, 就能够直接掌控系统的缺陷, 像是SQL注入、命令执行以及未授权访问等情况。而中危系列漏洞, 则有可能涉及到敏感、信息的泄露以及跨站脚本攻击, 也就是XSS等情况, 尽管它们没办法直接将系统攻破, 然而却可以为攻击者搭建起一个跳板作用。具有低危险性的漏洞, 涵盖了像信息泄露、配置不当这类问题, 表面上看好像不会带来致命影响, 只不过, 当多个属于低危的漏洞相互组合起来, 同样是可以致使严重后果产生的。

软件安全检测报告_软件安全检测报告内容_漏洞类型分级
打开网易新闻 查看精彩图片
软件安全检测报告_软件安全检测报告内容_漏洞类型分级

每一项漏洞的具体条目, 都会额外附带极为详尽的具体描述, 其中涵盖漏洞所处的确切文件路径, 触发条件的详细情况, 影响的具体范围, 甚至就连攻击者极有可能加以利用的具体代码片段也会包含在内。比如说存在一份涉及 SQL 注入漏洞的相关报告, 这份报告会经由明确的方式指出究竟是哪一个接口当中的哪一个参数未曾展开滤波处理工作, 攻击者得以凭借构造具备特殊性的字符串借此绕过登录验证环节, 能够直接去读取数据库里所存的用户密码。

除了漏洞清单之外, 该报告还会针对漏洞开展风险评估, 去计算每一个漏洞被利用的难易程度以及可能造成的损失。这一部分的数据通常依据CVSS(通用漏洞评分系统)来打分, 分数越高的话, 那么风险也就越大。客户在拿到报告以后, 可以优先处理那些分数高且影响范围广的漏洞。

报告里的修复建议和复测流程怎么理解

单单只是罗列漏洞并不足够, 一份称得上合格的有关软件安全方面的检测报告是必定得具备可行的能够进行操作的修复建议的, 针对每一个漏洞而言, 该报告会给出极为确切的修复方案, 举例来说就是“针对用户输入展开严格的过滤处理”“运用参数化查询去替代拼接SQL语句的行为”“将不必要需使用的对外公开的端口以及服务进行关闭处理”, 这些建议并非是那种没有实质内容的泛泛而论之言, 而是切实结合了软件所具有的实际代码以及其运行所处的环境的。

漏洞类型分级_软件安全检测报告_软件安全检测报告内容
打开网易新闻 查看精彩图片
漏洞类型分级_软件安全检测报告_软件安全检测报告内容

通常存在两种修复建议, 一种叫短期修复, 一种叫长期加固, 短期修复是针对当下漏洞的“打补丁”举措, 打个比方就是去升级某个第三方库的版本, 或者去修改配置文件, 长期加固涉及架构层面的变动, 比如引入Web应用防火墙, 又比如建立代码安全审查流程, 客户能够依据自身资源以及风险承受能力, 先于短期修复着手去做, 之后再逐步推进长期加固。

完成修复之后, 报告将会对复测流程做出说明, 复测并非单纯地再次扫描漏洞, 而是要由检测团队去验证每个漏洞确确实实被修复了, 与此同时还要检查修复过程有无引入新的问题, 举例而言, 在修复一个SQL注入漏洞之际, 如果开发人员仅仅过滤了单引号, 却遗漏了处理双引号, 那么复测就会将这个遗漏揭示出来, 复测通过以后, 检测团队会给出一份标明“已修复”或者“已验证”的更新后的报告。

关乎软件安全检测报告最终产生的价值, 并非取决于它是多么厚, 以及包含着多少页, 关键在于它可不可以协助团队的确切实实地削减风险。在拿到这份报告之后, 开发、测试以及运维这三方必须要坐下来, 共同去评定漏洞存在的优先级, 拟定修复计划, 并且跟踪执行的进度。安全并非开展一次检测就能够解决的问题, 而是属于一个持续不断进行迭代的过程。

艾策信息科技是具备正规软件测评资质的第三方软件检测机构,专业高效出具第三方软件测试报告。