IRS应用发布之十五:应用安全自测指南

简介: 系统使用所有第三方组件必须为最新无已知公开漏洞版本。

安全要求


  • 系统使用所有第三方组件必须为最新无已知公开漏洞版本。


  • 上架应用必须配置并使用SSL协议, 并且代码和提供的服务中也都使用https协议。


  • 上架应用必须使用浙里办账号体系,使用提供的浙里办免登接口获取用户身份信息,禁止自建登陆体系。


  • 上架应用所有接口都需要结合有效session值进行用户身份鉴定,避免出现未授权访问及其他权限溢出的情况。


  • 如有存储用户文件的场景, 为保证数据安全及稳定性, 禁止文件存储在ECS服务器上, 需使用对象存储OSS存储数据。


抓包改包工具


Tools: Burp Suite


Editions: Community


Download:https://portswigger.net/burp/


或Charles、Fiddler


说明文档:https://portswigger.net/burp/documentation/desktop


端口扫描工具


Tools:Nmap


Download:


Windows:https://nmap.org/book/inst-windows.html


MAC:https://nmap.org/book/inst-macosx.html


说明文档:https://nmap.org/man/zh/



测试说明


上架应用应参考测试用例完成应用安全测试,并根据测试报告模板输出应用安全测试报告。


对于测试用例当中的非漏洞测试项,必须提供测试内容。


对于测试用例当中的漏洞测试项,如无法提供可由三个月内漏洞扫描报告代替。


特殊原因无法提供漏洞测试项测试内容且没有漏洞扫描报告的,应由业主单位提供特殊情况说明文件。特殊情况说明应包括上架应用名称、未测试项名称、未测试原因等关键信息,承诺由此产生的风险由业主单位自行承担,并由业主单位盖章。特殊情况说明可参考特殊情况说明模板。


测试报告模板


XX应用安全测试报告结果(样例)


  • NO.01 开发信息


信息

描述

备注

开发语言

开发框架及版本

数据库类型及版本

连接数据库框架或函数

域名

IP

若没有EIP则只填SLB的IP。


  • 开发语言:JAVA、PYTHON、PHP等


  • 开发框架:SPRINGBOOT 2.0、SHIRO 1.2.4、THINKPHP 5.0等


  • 数据库类型:MYSQL 5.7 、REDIS 5.0.3等


  • 连接数据库框架:MYBATIS、SQLALCHEMY等


  • 域名:提供服务的域名


  • IP:ECS的EIP、SLB的IP


  • NO.02 域名/IP对外开放端口信息


测试情况:


域名/IP

端口开放信息

备注

EIP:

SLB:

域名:


  • 提供EIT、SLB、域名扫描情况截图


  • 要求: EIP仅开放远程连接端口(如22、3389端口)


  • SLB仅开放WEB服务端口(如80、443端口)


  • 域名仅开放WEB服务端口(如80、443端口)


  • 如有特殊端口开放请说明场景。


  • 如有EIP(弹性公网IP),请提供EIP的端口开放信息


  • 如有多个EIP,则需提供所有的EIP端口开放情况。


  • 内网IP端口信息无需提供 NMAP使用命令:NMAP -SV -T4 -PN -P1-65535 IP


  • NO.03 敏感信息存储


测试情况:


数据库字段名

字段描述

敏感级别

安全机制


  • 填写表格(数据库表、字段结构信息),如表和字段较多,仅填写较敏感、敏感和极敏感数据相关的表和字段。要求:


  • 较敏感、敏感和极敏感数据建议加密存储。


  1. 极敏感:私密信息、涉事涉法、资金数量、生理状态


  1. 敏感:姓名、详细信息、身份证号、电话号码、卡号、车牌


  1. 较敏感:特殊职位、地点、知识产权、医疗卫生


  • NO.04 敏感信息展示

测试情况:


场景信息

敏感级别

安全机制

备注


表格填写要求:


  • 较敏感数据默认脱敏展示,如业务需要需明文展示的,应先进行二次身份认证(附文字和截图说明数据脱敏展示情况,如涉及明文展示的,应补充说明二次身份认证通过后的数据展示情况)。


  • 敏感和极敏感数据默认脱敏展示,如业务需要需明文展示的,应先进行二次身份认证,二次身份认证通过后用户可自行在明文展示和脱敏展示之间进行切换(附文字和截图说明数据脱敏展示的情况,如涉及明文展示的,应补充说明二次身份认证通过后用户切换数据展示模式的前后情况)


  • 服务端业务日志没有打印或存储敏感信息。


  • 极敏感:私密信息、涉事涉法、资金数量、生理状态


  • 敏感:姓名、详细信息、身份证号、电话号码、卡号、车牌


  • 较敏感:特殊职位、地点、知识产权、医疗卫生


  • NO.05 越权漏洞


使用工具:抓包工具


测试情况:


相关接口 功能描述 备注





需要结合自己的业务场景进行测试,填写表格, 并附测试情况截图,要求:


  • 所有接口都需进行测试,并且都不存在越权漏洞,但截图可仅提供部分接口的测试截图。


  • 截图要求:至少需要两张截图, 一张A用户正常的请求,一张A用户修改了URL参数的请求。截图需能看出请求的URL及返回的内容。


  • NO.06 XSS漏洞


测试情况:


存在输入输出内容的页面

功能描述

备注



填写表格, 并附测试情况截图,要求:


  • 所有存在输入内容的页面都需进行测试,并且都不存在XSS漏洞,但截图可仅提供部分接口的测试截图。


  • 截图要求:至少需要一张截图, 查看内容被插入了HTML代码的页面。截图需能看出内容中的HTML代码未被执行。或使用Appscan等漏洞扫描工具检测证明不存在XSS漏洞


  • NO.07 SQL注入漏洞


测试情况:


SQL操作的代码实现方式 备注






填写表格, 并附测试情况截图。截图要求:


使用Sqlmap等工具检测证明不存在SQL注入漏洞或将执行SQL语句相关的关键代码进行截图。使得能够看出来未使用拼接SQL语句的方式。


  • NO.08 跨站请求伪造漏洞


使用工具:抓包工具


测试情况:



相关接口

功能描述

备注








填写表格, 并附测试情况截图,要求:


  • 所有接口都需进行测试,并且都不存跨站请求伪造漏洞漏洞,但截图可仅提供部分接口的测试截图。


  • 截图要求: 至少需要两张截图, 一张正常的Referer或CSRF-Token的请求,一张修改了Referer或CSRF-token的请求。截图需能看出请求的内容及返回的内容。或使用Appscan等漏洞扫描工具检测证明不存在CSRF漏洞。


  • NO.09 文件上传漏洞


测试情况:


检查项

检查结果

是否存在文件上传功能

文件上传至()

上传文件类型限制

上传文件重命名


上传文件查看


其他处理措施补充说明



填写表格, 并附测试情况截图。


截图要求:截图能支撑检查结果。


  • 如文件上传至oss,访问已上传文件的url:oss-cnhangzhou.aliyuncs.com/1291723234/3e34j4u4dkdo.jpg,将地址栏信息一并截图。


  • 其余对代码部分截图,要能看出应用对上传文件做了相应限制。


相关文章
|
移动开发 小程序
IRS应用发布系统基本概念
服务侧负责将应用发布至浙里办APP和政务服务网,应用发布类型不同,应用发布流程也不同:
|
Web App开发 存储 移动开发
IRS应用发布之应用调试
Debug调试工具支持日志查询和前端页面调试:
IRS应用发布之应用调试
|
网络协议 安全 网络安全
计算机网络:IP地址、子网掩码、网关都是什么?
计算机网络:IP地址、子网掩码、网关都是什么?
12139 0
|
存储 Kubernetes 算法
MinIO 分布式集群搭建
MinIO 分布式集群搭建 分布式 Minio 可以让你将多块硬盘(甚至在不同的机器上)组成一个对象存储服务。由于硬盘分布在不同的节点上,分布式 Minio 避免了单点故障。 Minio 分布式模式可以搭建一个高可用的对象存储服务,你可以使用这些存储设备,而不用考虑其真实物理位置。
7725 0
|
存储 移动开发 JavaScript
IRS应用发布之十一:应用部署发布
开发商工作台基于Docker体系和NodeJS构建发布系统,Docker镜像版本为NodeJS Long Term Support (LTS)版(node:lts),根据NodeJS升级计划自动更新默认版本。构建流程如下所示:
IRS应用发布之十一:应用部署发布
|
存储 监控 安全
Zabbix登录绕过漏洞复现(CVE-2022-23131)
最近在复现zabbix的漏洞(CVE-2022-23131),偶然间拿到了国外某公司zabbix服务器。Zabbix Sia Zabbix是拉脱维亚Zabbix SIA(Zabbix Sia)公司的一套开源的监控系统。该系统支持网络监控、服务器监控、云监控和应用监控等。Zabbix Frontend 存在安全漏洞,该漏洞源于在启用 SAML SSO 身份验证(非默认)的情况下,恶意行为者可以修改会话数据,因为存储在会话中的用户登录未经过验证。 未经身份验证的恶意攻击者可能会利用此问题来提升权限并获得对 Zabbix 前端的管理员访问权限。
2417 0
Zabbix登录绕过漏洞复现(CVE-2022-23131)
|
10月前
|
传感器 机器人 物联网
酒店递送机器人深度技术解析与解决方案选型指南
随着酒店数字化转型,服务机器人已成运营刚需,承担配送、引领等任务。依托语义SLAM、跨楼层自主通行、大模型交互与智能调度等技术,实现在复杂环境中的高效运行。猎户星空、云迹、擎朗、普渡等品牌各具优势,推动酒店智能化迈向新阶段。(239字)
|
10月前
|
自然语言处理 监控 搜索推荐
分布式搜索引擎ElasticSearch
Elasticsearch是基于Lucene的开源分布式搜索引擎,支持全文检索、日志分析与实时监控,结合Logstash、Kibana等组成ELK技术栈,广泛应用于搜索、数据分析等领域。
分布式搜索引擎ElasticSearch
|
9月前
|
JSON API 网络架构
什么是API?API有哪些类型?
本文深入浅出地讲解API的概念、类型及应用。API即应用程序接口,是软件间通信的桥梁。文章从开放、内部、合作伙伴API等分类入手,解析REST、SOAP、GraphQL等技术类型,并探讨其在数据与功能调用中的作用,帮助读者全面理解现代数字服务的底层逻辑。
14598 10
|
运维 Prometheus 监控
基于阿里云可观测产品构建企业级告警体系的通用路径与最佳实践
本文围绕企业级告警体系构建展开,探讨了监控与告警在系统稳定性中的重要作用。通过梳理监控对象、分析指标、采集数据及配置规则等环节,提出告警体系建设的通用流程,并针对多平台告警、误报、告警风暴等问题提供解决思路。结合阿里云可观测产品,分享了某电商企业的实践案例,展示了如何通过标签规范、日志标准和统一管理平台实现高效告警处置,为构建全面且实用的告警体系提供了参考指南。
1585 1

热门文章

最新文章