【发布时间】:2020-03-02 20:15:39
【问题描述】:
我不熟悉质量保证和测试。我的任务是在一个 Web 应用程序上运行渗透,该应用程序只在服务器会话中存储临时数据,没有数据库连接。不过,我们的 Web 应用程序确实有文件上传。
我希望有人能在渗透测试方面为我指明正确的方向?
【问题讨论】:
-
这取决于您的应用程序。您说您的应用程序有会话并且它接受文件上传。更相关的是它对输入的作用以及您拥有的其他东西对其输出的作用。我相信大多数渗透测试公司都会免费为您提供测试范围,并让您知道您是否需要测试。
-
即使您没有数据库连接,您的应用程序中也可能存在许多漏洞。通过您的输入,黑客可以注入许多东西,例如 xss(脚本)。通过文件上传,它可以在您的服务器中注入文件......
标签: php laravel qa penetration-testing