Web攻防之业务安全实战指南

Web攻防之业务安全实战指南

作者:陈晓光胡兵张作峰 编著

出版社:电子工业

出版年:2018年3月

ISBN:9787121335815

所属分类:艺术理论

书刊介绍

《Web攻防之业务安全实战指南》内容简介

业务安全漏洞作为常见的Web安全漏洞,在各大漏洞平台时有报道,《Web攻防之业务安全实战指南》是一本从原理到案例分析,系统性地介绍这门技术的书籍。撰写团队具有10年大型网站业务安全测试经验,成员们对常见业务安全漏洞进行梳理,总结出了全面、详细的适用于电商、银行、金融、证券、保险、游戏、社交、招聘等业务系统的测试理论、工具、方法及案例。
《Web攻防之业务安全实战指南》共15章,包括理论篇、技术篇和实践篇。理论篇首先介绍从事网络安全工作涉及的相关法律法规,请大家一定要做一个遵纪守法的白帽子,然后介绍业务安全引发的一些安全问题和业务安全测试相关的方法论,以及怎么去学好业务安全。技术篇和实践篇选取的内容都是这些白帽子多年在电商、金融、证券、保险、游戏、社交、招聘、O2O等不同行业、不同的业务系统存在的各种类型业务逻辑漏洞进行安全测试总结而成的,能够帮助读者理解不同行业的业务系统涉及的业务安全漏洞的特点。具体来说,技术篇主要介绍登录认证模块测试、业务办理模块测试、业务授权访问模块测试、输入/输出模块测试、回退模块测试、验证码机制测试、业务数据安全测试、业务流程乱序测试、密码找回模块测试、业务接口模块调用测试等内容。实践篇主要针对技术篇中的测试方法进行相关典型案例的测试总结,包括账号安全案例总结、密码找回案例总结、越权访问案例、OAuth2.0案例总结、在线支付安全案例总结等。
通过对《Web攻防之业务安全实战指南》的学习,读者可以很好地掌握业务安全层面的安全测试技术,并且可以协助企业规避业务安全层面的安全风险。《Web攻防之业务安全实战指南》比较适合作为企业专职安全人员、研发人员、普通高等院校网络空间安全学科的教学用书和参考书,以及作为网络安全爱好者的自学用书。
陈晓光,恒安嘉新(北京)科技股份公司执行总裁,资深安全专家,毕业于北京邮电大学信息安全专业。长期从事网络与信息安全方面的技术研究、项目管理和市场拓展工作。曾主导和参与多项重大国家标准、国家863项目和242安全课题;建设了多个全国性安全系统工程;为电信、金融和政府等多个行业提供安全建议。在安全风险评估、安全管理体系、安全标准、移动互联网安全和通信安全等领域有着丰富的实践经验。拥有CISSP、CISA、ISO27001 LA等多项国际安全从业资质。
胡兵,恒安嘉新(北京)科技股份公司安全攻防与应急响应中心总经理。负责公司安全产品解决方案、安全攻防技术研究、安全咨询服务等工作。多年来,一直致力于安全攻防技术的研究,曾参与国家信息安全有关部门、各大电信运营商、高校多个课题研究项目。带领安全研究团队支撑“中国反网络病毒联盟平台ANVA”、“国家信息安全漏洞共享平台CNVD”运营工作,以及承担国家重要活动期间的安全保障工作。
张作峰(Rce)恒安嘉新(北京)科技股份公司安全攻防与应急响应中心副总经理、轩辕攻防实验室团队负责人、安全专家、互联网白帽子,原启明星辰资深安全研究员。十余年网络安全服务、安全研究、应急保障工作经验,在职期间参与完成了多个大型安全服务、集成、安全课题项目,以及多次国家重要活动的网络安全应急保障任务。

作品目录

前言
致谢
理论篇
第1章:网络安全法律法规
第2章:业务安全引发的思考
2.1、行业安全问题的思考
2.2、如何更好地学习业务安全
第3章:业务安全测试理论
3.1、业务安全测试概述
3.2、业务安全测试模型
3.3、业务安全测试流程
3.4、业务安全测试参考标准
3.5、业务安全测试要点
技术篇
第4章:登录认证模块测试
4.1、暴力破解测试
4.2、本地加密传输测试
4.3、Session测试
4.4、Cookie仿冒测试
4.5、密文比对认证测试
4.6、登录失败信息测试
第5章:业务办理模块测试
5.1、订单ID篡改测试
5.2、手机号码篡改测试
5.3、用户ID篡改测试
5.4、邮箱和用户篡改测试
5.5、商品编号篡改测试
5.6、竞争条件测试
第6章:业务授权访问模块
6.1、非授权访问测试
6.2、越权测试
第7章:输入/输出模块测试
7.1、SQL注入测试
7.2、XSS测试
7.3、命令执行测试
第8章:回退模块测试
8.1、回退测试
第9章:验证码机制测试
9.1、验证码暴力破解测试
9.2、验证码重复使用测试
9.3、验证码客户端回显测试
9.4、验证码绕过测试
9.5、验证码自动识别测试
第10章:业务数据安全测试
10.1、商品支付金额篡改测试
10.2、商品订购数量篡改测试
10.3、前端JS限制绕过测试
10.4、请求重放测试
10.5、业务上限测试
第11章:业务流程乱序测试
11.1、业务流程绕过测试
第12章:密码找回模块测试
12.1、验证码客户端回显测试
12.2、验证码暴力破解测试
12.3、接口参数账号修改测试
12.4、Response状态值修改测试
12.5、Session覆盖测试
12.6、弱Token设计缺陷测试
12.7、密码找回流程绕过测试
第13章:业务接口调用模块测试
13.1、接口调用重放测试
13.2、接口调用遍历测试
13.3、接口调用参数篡改测试
13.4、接口未授权访问/调用测试
13.5、Callback自定义测试
13.6、WebService测试
实践篇
第14章:账号安全案例总结
14.1、账号安全归纳
14.2、账号安全相关案例
14.3、防范账号泄露的相关手段
第15章:密码找回安全案例总结
15.1、密码找回凭证可被暴力破解
15.2、密码找回凭证直接返回给客户端
15.3、密码重置链接存在弱Token
15.4、密码重置凭证与用户账户关联不严
15.5、重新绑定用户手机或邮箱
15.6、服务端验证逻辑缺陷
15.7、在本地验证服务端的返回信息——修改返回包绕过验证
15.8、注册覆盖——已存在用户可被重复注册
15.9、Session覆盖——某电商网站可通过Session覆盖方式重置他人密码
15.10、防范密码找回漏洞的相关手段
第16章:越权访问安全案例总结
16.1、平行越权
16.2、纵向越权
16.3、防范越权访问漏洞的相关手段
第17章:OAuth
2.0安全案例总结
17.1、OAuth2.0认证原理
17.2、OAuth2.0漏洞总结
17.3、防范OAuth2.0漏洞的相关手段
第18章:在线支付安全案例总结
18.1、某快餐连锁店官网订单金额篡改
18.2、某网上商城订单数量篡改
18.3、某服务器供应商平台订单请求重放测试
18.4、某培训机构官网订单其他参数干扰测试
18.5、防范在线支付漏洞的相关手段

相关推荐

微信二维码