337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網易首頁 > 網易號 > 正文 申請入駐

入門安全測試,測試工具要會選!

0
分享至

引言

時間如梭,梭梭催人老。一轉眼,已經好長時間沒有更文了,只因為這段時間,我90%的時間只投入了兩件事:

①產品的安全測試;

②以隊長身份參加我廠組織的安全滲透活動。

最后的比賽結果,當然是不負眾望,在總廠與子廠的18支參賽隊伍(70+人數(shù))中,我榮獲個人第二名,團隊第二的成績。



因為習慣了獲獎的感覺,所以對我來說,相對于獎牌與名次,更喜歡我的Boss們開心的樣子(畢竟月底的KPI、年終總結……)

當然,在參與項目這段時間,我也有了新的成長,對滲透測試也有了新的提升。所以今天,我也準備分享移動APP的安全滲透測試,在這里,你會學到:

①移動APP安全測試的重要性;

②主流的移動APP測試工具;

③從0到1搭建Mobile Security Framework(俗稱MobSF);

④搭建過程中的避坑指南;

⑤如何使用MobSF;

⑥測試報告總結及分析。

或許你會有疑問:在網上搜索一下,就能知道MobSF的搭建方法,為什么還要分享?

因為網上的那些所謂的教程幾乎很難看到非常詳細的,并且沒有自己從0到1的親自實踐及總結。還有一點,也是我認為要整理并分享的原因,即:如何解決搭建及使用過程中遇到的問題。

看到這里,是不是已經有些期待了呢?別停下,跟著我的思路,開啟今天的課程學習吧。

軟件安全測試

什么是信息安全

關于信息安全,現(xiàn)在的互聯(lián)網時代,無時無刻不被提醒,例如:

移動/聯(lián)調/電信的短信提示

下載軟件時的信息安全提示

你給陌生人轉賬時的信息安全認證

說了這么多,那到底什么是信息安全呢?

引用官方的話:信息安全事關國家生產運行、國家經濟安全和人民生命財產安全,是網絡強國戰(zhàn)略、制造強國戰(zhàn)略的重要支撐內容。

你看,信息安全的重要性,下到我們的個人身份信息, 上到國家信息戰(zhàn)略,所以,這也凸顯出,信息安全的重要性。

既然信息安全這么重要,那如何避免信息威脅呢,信息威脅都有哪些種類呢?我們接著往下看。

信息安全威脅

要想保障信息安全,我們就需要先了解,信息威脅的種類都有哪些,我先上一個表格,這是2021年OWASP TOP 10的安全漏洞:



通過上面的TOP 10的漏洞威脅, 如果不是從事安全工作或者不了解安全信息的同學來說,理解起來有點費勁,但是我舉個例子,你就會知道:

弱密碼

還記得前段時間,新聞報道過,曝出某個國家的國防系統(tǒng)登錄賬號及密碼為 “admin”和“123456”。

這是什么概念呢?我舉個例子:雖然你每天都會鎖門,但是你的鑰匙就放在門邊上。你說,你這門鎖有什么意義呢?

當然,如果對瞎子來說,可能有點費勁,畢竟鑰匙放到哪里,瞎子是看不到的,但是又有哪個瞎子會去陌生人家里 “串門”呢?

安全測試目的

到這里,既然知道信息安全的重要性,以及信息威脅的種類,我們就需要避免這些漏洞就好了。

但是,如何避免,又如何能確定自己開發(fā)的模塊就沒有安全漏洞呢?這個時候就需要安全測試的介入了。

在安全測試介入前,我們需要了解安全測試的目的,只有知道其目的,才能更好進行測試。

我也用一段話來回答:安全測試的目的,就是查找軟件自身程序設計中存在的安全隱患,并檢查應用程序對非法侵入的防范能力, 根據(jù)安全指標不同測試策略也不同,如果遵循相同的原則,去證明軟件的安全性,將有利于軟件安全測試的工作規(guī)范的進行,有利于軟件安全測試工作的發(fā)展。

俗話說,要想徹底打敗”敵人”,除了自己有高超的武藝外,還需要有“武器”的加持。

所以,在了解安全測試目的后,我我們就進入安全測試的下一個階段,即:學習掌握安全測試工具。

安全測試工具介紹

關于移動APP的安全測試工具,有很多,這里,我只介紹3款,即:

Mobsf

QARK

Drozer

我想,做過移動APP安全滲透測試的同學,對這三款工具,應該都不陌生,這三款應該在移動APP的安全測試界的主流了,這里,我也對這三款進行簡單介紹,希望你能對它們有一個初步的認識。

MobSF

Mobsf,全稱為Mobile Security Framework, 是一款自動化移動 App 安全測試工具,適用于 iOS 和Android,可執(zhí)行動態(tài)、靜態(tài)分析和 Web API 測試。

功能:

Mobsf可用于對 Android 和 iOS 應用進行快速安全分析;

支持 binaries(IPA 和 APK)以及 zipped 的源代碼。

特點:

一款開源移動APP安全測試工具;

可以在本地環(huán)境托管,不用擔心信息泄露;

對Android 、IOS、Windows三個平臺的移動APP進行安全性分析。

展示圖:



QARK

QARK 全稱Quick Android Review Kit,由領英(LinkedIn)開發(fā),是一款靜態(tài)代碼分析工具,可以快速 Android 審查工具包,這個工具可用來檢查 Android 應用的源代碼和打包的 APK 中常見的安全漏洞。

特點:

一款開源移動APP安全測試工具;

能提供詳細的漏洞報告;

能掃描移動 App 中的所有元素,查找安全威脅;

它可以生成 ADB 命令,甚至是功能齊全的 APK,從而將假設的漏洞轉化為有效的 “POC” 漏洞利用。

弊端:

QARK 會將 Android 應用程序反編譯回原始源代碼,這在某些情況下可能屬于違法行為,謹慎使用。

展示圖:



Drozer

Drozer 是由 MWR InfoSecurity 開發(fā)的 App 安全測試框架,分為兩部分,即:

①安裝在PC端的控制臺;

②安裝在終端上的代理APP。

交互:

可以通過與dalivik VM交互、與其他應用程序的IPC端點交互、與底層操作系統(tǒng)的交互,來避免正處于開發(fā)階段或者正處于部署于組織的Android應用程序和設備暴露出安全風險。

特點:

一款開源移動APP安全測試工具;

可以基于真機和模擬器進行測試,不需要USB調試或其他開發(fā)工具即可使用;

可以進行自動擴展,進行app的安全測試。

弊端:

只支持python2.x的版本,不支持python3.x的版本;

PC端與移動端交互時,需要adb命令。

展示圖:



PC端



移動端

我之所以列舉這三款工具:

第一,這三款工具在移動APP的安全測試中還算比較主流,并且使用的人數(shù)也挺可觀;

第二,因為這三款工具有的可以直接分析靜態(tài)代碼和動態(tài)交互,有的可以直接進行在移動APP上進行操作;

第三,這三款工具,測試報告給我的感覺非常的完善;

第四,這三款工具,我使用的經驗比較豐富。

所以本系列我主要介紹Mobsf這款工具(后面的兩篇文章會一一講解如何安裝和使用),至于其他兩款,后面會逐一進行介紹。

最后:在我的V :atstudy-js,可以免費領取一份10G軟件測試工程師面試寶典文檔資料。以及相對應的視頻學習教程免費分享!其中包括了有基礎知識、Linux必備、Shell、互聯(lián)網程序原理、Mysql數(shù)據(jù)庫、抓包工具專題、接口測試工具、測試進階-Python編程、Web自動化測試、APP自動化測試、接口自動化測試、測試高級持續(xù)集成、測試架構開發(fā)測試框架、性能測試、安全測試等。


特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
43分6板7助!東契奇一戰(zhàn)刷爆多項NBA紀錄,追平哈登,致敬喬丹

43分6板7助!東契奇一戰(zhàn)刷爆多項NBA紀錄,追平哈登,致敬喬丹

世界體育圈
2026-03-26 11:49:39
張雪峰去世后續(xù)!暖心一幕公司上演,治喪委員會澄清,有人要遭殃

張雪峰去世后續(xù)!暖心一幕公司上演,治喪委員會澄清,有人要遭殃

裕豐娛間說
2026-03-26 11:14:11
巴斯夫(廣東)一體化基地全面投產,黃坤明等中外嘉賓共同啟動

巴斯夫(廣東)一體化基地全面投產,黃坤明等中外嘉賓共同啟動

廣東發(fā)布
2026-03-26 10:57:43
拒邀日本高管參會,人數(shù)已經清零,日本叫苦不迭,中方將奉陪到底

拒邀日本高管參會,人數(shù)已經清零,日本叫苦不迭,中方將奉陪到底

知鑒明史
2026-03-25 09:08:00
主持人魏笑的最后3天:15號生日,16號領證,17號婚禮成葬禮

主持人魏笑的最后3天:15號生日,16號領證,17號婚禮成葬禮

就一點
2026-03-19 10:47:51
四川多所中學發(fā)布嚴正聲明

四川多所中學發(fā)布嚴正聲明

四川省教育廳
2026-03-26 10:57:12
醫(yī)生:一旦到了75歲,就算身體沒啥毛病,平時也要注意這4個細節(jié)

醫(yī)生:一旦到了75歲,就算身體沒啥毛病,平時也要注意這4個細節(jié)

路醫(yī)生健康科普
2026-03-23 22:20:03
美軍主力調走,軍火被扣后,臺軍放話:若解放軍登島,將遠程打擊

美軍主力調走,軍火被扣后,臺軍放話:若解放軍登島,將遠程打擊

知法而形
2026-03-24 10:45:18
印度偷師不成鬧笑話?10億購入我國8臺盾構機,拆解后裝不上了

印度偷師不成鬧笑話?10億購入我國8臺盾構機,拆解后裝不上了

有范又有料
2026-03-25 16:38:02
清末民初:四川總督趙爾豐、冒著熱氣的小吃攤、末代狀元劉春霖

清末民初:四川總督趙爾豐、冒著熱氣的小吃攤、末代狀元劉春霖

歷史小破站
2026-03-19 04:05:03
雷軍辭任金山云董事長,鄒濤接棒,公司2025年凈虧損9.44億元

雷軍辭任金山云董事長,鄒濤接棒,公司2025年凈虧損9.44億元

紅星新聞
2026-03-26 11:18:28
廣汽集團,你瘋了嗎?

廣汽集團,你瘋了嗎?

汽車K線
2026-03-26 09:20:19
爆冷!米切爾28+6莫布里拉胯,阿德巴約17+10,哈登18+9扭頭就走

爆冷!米切爾28+6莫布里拉胯,阿德巴約17+10,哈登18+9扭頭就走

魚崖大話籃球
2026-03-26 10:07:22
悲催!怎么會這么巧?張雪峰和曝光眼鏡暴利的記者,都是心臟驟停

悲催!怎么會這么巧?張雪峰和曝光眼鏡暴利的記者,都是心臟驟停

火山詩話
2026-03-24 18:23:32
獨立百年的蒙古國,正在把中國人40年的努力悄悄毀掉

獨立百年的蒙古國,正在把中國人40年的努力悄悄毀掉

犀利辣椒
2026-03-19 06:40:31
有沒有人敢爆自己的瓜?網友:確定玩這么大嗎?

有沒有人敢爆自己的瓜?網友:確定玩這么大嗎?

夜深愛雜談
2026-02-18 20:55:58
匈牙利外長:即日起逐步停止向烏克蘭輸送天然氣

匈牙利外長:即日起逐步停止向烏克蘭輸送天然氣

財聯(lián)社
2026-03-26 00:09:09
1971年,陳毅在病房拍了照片,49歲的張茜,一臉憔悴和憂傷

1971年,陳毅在病房拍了照片,49歲的張茜,一臉憔悴和憂傷

抽象派大師
2026-03-26 10:57:02
張雪峰外賣引深思,向華強晚餐成標桿,飲食習慣決定健康

張雪峰外賣引深思,向華強晚餐成標桿,飲食習慣決定健康

記錄生活日常阿蜴
2026-03-26 12:17:08
正式確定!CBA名將加盟浙江廣廈,重返老東家,全力衛(wèi)冕總冠軍

正式確定!CBA名將加盟浙江廣廈,重返老東家,全力衛(wèi)冕總冠軍

體壇瞎白話
2026-03-25 16:52:09
2026-03-26 13:35:00
51Testing軟件測試網 incentive-icons
51Testing軟件測試網
中國軟件測試人的精神家園
1545文章數(shù) 13257關注度
往期回顧 全部

科技要聞

Meta高管狂分百億期權,700名員工卻下崗

頭條要聞

伊朗議長和外長暫被移出美以清除名單 時限4到5天

頭條要聞

伊朗議長和外長暫被移出美以清除名單 時限4到5天

體育要聞

35歲替補門將,憑什么入選英格蘭隊?

娛樂要聞

張雪峰家人首發(fā)聲 不設追思會喪事從簡

財經要聞

黃仁勛:芯片公司的時代已經結束了

汽車要聞

一汽奧迪A6L e-tron開啟預售 CLTC最大續(xù)航815km

態(tài)度原創(chuàng)

親子
數(shù)碼
本地
公開課
軍事航空

親子要聞

躺平的孩子意外覺醒了,在父母學會當“烏龜”!

數(shù)碼要聞

海盜船MAKR PRO 75霍爾效應磁軸鍵盤國行上市,1999元

本地新聞

春日吃花第三站——廣東

公開課

李玫瑾:為什么性格比能力更重要?

軍事要聞

伊朗重申非交戰(zhàn)國家船只可安全通過霍爾木茲海峽

無障礙瀏覽 進入關懷版