我们有一个非常大的 Web 应用程序,有大约 1000 个页面要测试(www.project-open.com,服务公司的项目 + 财务管理应用程序)。每个页面可能有多个参数(对象 ID、过滤器、用于排序的列名,...)。我们现在要对这些参数实施额外的安全检查,因此我们需要系统地测试 a) 攻击性参数值被拒绝和 b) 应用程序实际使用的参数值是否被正确接受。
示例:我们可能想说页面中的 sort_column 参数应该只包含字母数字字符。但现实中的应用程序可能包含一个带有空格的列名,从而导致误报安全警报(空格字符不是字母数字字符)。
我对此进行测试的想法是 1) 在代理模式下手动导航到这些页面中的每一个,2) 告诉 ZAP 开始对该页面上的所有链接进行一到两个级别的爬网,以及 3) 告诉 ZAP 开始对这些 URL 进行模糊测试。
如何实施?我对 ZAP 有了基本的了解,并对]project-open[ 进行了一些安全测试。我已经阅读了用于扫描 URL 列表的 ZAP 扩展,但在我们的例子中,我们希望对这些 URL 中的每一个执行一些特定的 ZAP 操作......