接口测试工具Jmeter 如何使用,如何封装jmeter形成自己的测试工具如何封装httprunner打造公司级的接口测试平台
接口介绍
本文选取的接口是某培训机构的后台接口
黑马头条:http://toutiao.itheima.net
接口文档:http://toutiao.itheima.net/api.html
HRsass: http://ihrm.itheima.net/
如果违规的话可以私信或评论我看后会修改接口
接口工具使用
接口与安全
黑客视角下为业务流程
OWASP组织
- https://owasp.org/
- https://owasp.org/www-project-top-ten/
- OWASP Mobile
- 所有的做法都是面向安全工程师,而非测试工程师
- 提供的解决方法无法在有限的项目周期内完成
- 主要聚焦于测试工程师需要掌握的安全技能
安全测试模拟环境
- 安全模拟环境
- DVWA
- https://dvwa.ceshiren.com/index.php
- admin password
服务端
- 安全问题例子
- 服务端安全分类
- 网络安全
- 系统安全
- 应用安全(业务安全)
- 应用代码:Java Python PHP Ruby
- 应用框架:Spring Structs
- 应用服务器:Tomcat JBoss Apache Nginx
常见安全工具
- OWASP ZAP
- WVS
- AppScan
- BurpSuite
- Sqlmap
安全工具关注维度
- 传输
- 接口
- 参数
- 注入:SQL注入,命令注入,文件注入
- 越权:越过更高权限,越过同级权限
- 业务安全常见的checklist
- 业务数据传输链路分析
- http是否传输敏感信息
- tcp 等协议是否可被解密
- 资产分析
- api 清单收集:明确敏感信息分级,可访问验证
- api 参数收集,明确参数分类针对分析
- 建立安全测试流程
- 白盒代码分析:自动化
- 黑盒扫描机制:自动化
- zap,wvs,burpsuite,appscan,sqlmap
- 业务流程安全搜索: 人工检测
命令注入漏洞
- 命令注入是一种攻击,其目标是通过易受攻击的应用程序在主操作系统上执行任意命令。当应用程序将用户提供的不安全数据(表格),cookie,HTTP标头等)传递到Shell时,可能会发生命令注入攻击。在这种攻击中,通常由易受攻击的应用程序以特权执行由攻击者提供的操作系统命令。由于没有足够的验证,因此可能发生命令注入攻击
- 常用漏洞利用payload
- 多语句分号:;
- 条件执行: && ||
- 管道符号: |
SQL 注入漏洞
XSS 漏洞
CSRF漏洞介绍与原理