常见模糊测试-Fuzz Testing

简介: 模糊测试是一种测试方法,即构造一系列无规则的坏数据插入应用程序,判断其是否出现异常,并发现其潜在的bug

Fuzz Testing

模糊测试是一种测试方法,即构造一系列无规则的坏数据插入应用程序,判断其是否出现异常,并发现其潜在的bug

常见的fuzz

子域名暴力破解

找到敏感信息,后台进行操作

目录扫描

如:dirsearch

网站备份文件:敏感信息,审计

后台:未授权,弱口令

日志:敏感信息

目录浏览:敏感信息

其他:/WEB-INF/,文件上传程序,任意文件读取等

登录暴力破解

​ 验证码绕过:

1.验证码重复利用

2.cookie验证码字段=post验证码

3.删除验证码参数等

缓冲区溢出模糊测试

见前面的文章

参数fuzz

如:利用wfuzz工具

测试zacarx.com/?FUZZ=

得到参数file

进行下一步的利用

参数值Fuzz

如我们拿到敏感参数file

我们可以

./?file=FUZZ

然后拿到敏感参数值

比如:passwd.txt等

WAF绕过

和上一个思路一样

可以做好相关字典

目录
相关文章
|
1月前
|
资源调度 前端开发 JavaScript
React的测试:使用Jest和React Testing Library进行深入探索
【4月更文挑战第25天】本文探讨了使用Jest和React Testing Library进行React测试的方法。Jest是Facebook推出的JavaScript测试框架,适合React测试,提供全面的API和功能。React Testing Library侧重于组件行为,提倡按用户交互方式测试。安装这两个工具后,可通过编写测试用例(如模拟点击事件)来验证组件功能。运行Jest可执行测试并显示结果。此外,还介绍了高级测试技巧和模拟功能,强调了它们对于确保组件正确性、提升开发效率的重要性。
|
12天前
|
前端开发 JavaScript 测试技术
Jest与React Testing Library:前端测试的最佳实践
Jest和React Testing Library是React应用测试的核心工具。安装相关依赖后,在`jest.config.js`中配置Jest。测试时,编写描述性测试用例,使用`render`、`fireEvent`和`screen`来检查组件行为。Jest提供模拟功能,如模拟API调用。测试组件交互性时,模拟用户行为并验证状态变化。确保覆盖边缘情况,使用代码覆盖率报告评估测试完整性,并将测试集成到CI流程中。
15 1
|
1月前
|
安全 测试技术 Go
Golang深入浅出之-Go语言单元测试与基准测试:testing包详解
【4月更文挑战第27天】Go语言的`testing`包是单元测试和基准测试的核心,简化了测试流程并鼓励编写高质量测试代码。本文介绍了测试文件命名规范、常用断言方法,以及如何进行基准测试。同时,讨论了测试中常见的问题,如状态干扰、并发同步、依赖外部服务和测试覆盖率低,并提出了相应的避免策略,包括使用`t.Cleanup`、`t.Parallel()`、模拟对象和检查覆盖率。良好的测试实践能提升代码质量和项目稳定性。
30 1
|
7月前
|
Cloud Native 测试技术 Go
什么是单元测试(unit testing)
什么是单元测试(unit testing)
|
1月前
|
SQL JavaScript 前端开发
阿萨聊测试 ZAP4:如何用ZAP 做Fuzz测试?
阿萨聊测试 ZAP4:如何用ZAP 做Fuzz测试?
阿萨聊测试 ZAP4:如何用ZAP 做Fuzz测试?
|
8月前
|
测试技术 数据安全/隐私保护
什么是软件测试领域的 User Acceptance Testing
什么是软件测试领域的 User Acceptance Testing
|
8月前
|
测试技术 开发者
关于 Angular testing 开发包里 fakeAsync 测试工具的用法
关于 Angular testing 开发包里 fakeAsync 测试工具的用法
|
8月前
|
安全 测试技术 网络安全
软件测试领域的 penetration testing 的概念和目标
软件测试领域的 penetration testing 的概念和目标
|
测试技术 Go
Golang:testing单元测试的使用示例
Golang:testing单元测试的使用示例
68 0
Golang:testing单元测试的使用示例
|
SQL JavaScript 前端开发
阿萨聊测试 ZAP4:如何用ZAP 做Fuzz测试?
大家好,我是阿萨。昨天解决了HTTPS的证书问题,大部分网站都可以扫描了。Web 网站扫描报告的导出,也是那么的像模像样了,开发也不需要找你。只需要看下修复建议,就大概知道如何修复了。
249 0
阿萨聊测试 ZAP4:如何用ZAP 做Fuzz测试?