安全掃描的工作方式
安全掃描有兩個不同的階段:探索和測試。
“探索”階段
運行內容掃描作業時,將開始“探索”階段:
- 掃描如同用戶那樣,從您在作業屬性中提供的起始 URL 開始,在應用程序中搜尋。它嘗試在應用程序中查找尚未過濾掉的所有鏈接。對掃描的任何限制(如“掃描限制”)都應用于“探索”進程。
- 創建應用程序中 URL 的列表。
- 分析 URL 以提供執行安全測試所需的信息。
“測試”階段
“測試”階段以“探索”分析的結果為起點。基于此分析,AppScan? Enterprise Server 創建測試,然后執行以下操作:
- 發送指紋,這是掃描開始時的一項特殊請求,用以通知 Web 管理員接下來一系列的請求將用于測試 Web 服務器的安全性問題。
- 登錄應用程序中需要認證的每個 URL。
- 對 URL 執行初步測試,這有助于解釋結果。
- 發送為顯露安全問題而設計的請求測試,以此測試 URL。它將以多種變體形式重新發送請求;大約每個參數 40 個請求。這些請求中的一部分將遭到服務器拒絕,但是多數會通過并由 AppScan Enterprise Server 進行處理。
- 在關于此問題報告中記錄對每個請求的響應。若要打開關于此問題報告,請單擊 Issue number。
- 確定測試結果。
HCL AppScan Enterprise 中文文檔 10.0.1
推薦文章: