电脑桌面
添加蚂蚁七词文库到电脑桌面
安装后可以在桌面快捷访问

苍穹生态产品安全及报告规范

来源:金蝶云社区作者:金蝶2024-09-236

苍穹生态产品安全及报告规范

一、安全测试基线用例测试

渗透测试需完成下述用例检查:

用例名称用例描述
纵向越权纵向越权是指应用在检查授权时存在纰漏,使得攻击者可以利用一些方式绕过权限检查,访问或者操作到原本无权访问的界面。
横向越权横向越权是指用户可获取同级别其他用户的资源,如用户A可以查询到用户B权限内数据。
越权下载纵向越权是指应用在检查授权时存在纰漏,使得攻击者可以利用一些方式绕过权限检查,下载到原本无权下载的数据。
敏感信息泄露密码、密钥、身份证、银行卡号等敏感数据不允许任何方式泄露,包括但不限于页面明文展示、篡改js查看到明文、日志中打印、数据库明文存储
XSS注入XSS是一种常见的  Web 安全漏洞,由于 Web 应用未对用户提交的数据做充分的检查过滤,允许用户在提交的数据中掺入 HTML  代码(最主要的是“>”、“<”),并将未经转义的恶意代码输出到第三方用户的浏览器解释执行,从而导致 XSS  漏洞。攻击成功后,攻击者可能得到更高的权限(如执行一些操作)、私密网页内容、会话和 cookie 等内容。
CSV注入通过在CSV文件中构造恶意的命令或函数,使得正常用户在使用Excel打开这个CSV文件后恶意的命令或函数被执行,从而造成攻击行为。
日志审计Web应用非查询操作都需要有日志记录,重要查询操作也需要记录日志。
信息泄露组件版本、堆栈信息、sql语句等信息不允许返回给用户
密码复杂度要求检查如下场景密码是否满足复杂度要求:初始密码、新建账号密码、修改密码、重置密码,设置的密码是否符合密码复杂度要求,所有场景都满足密码复杂度要求:密码长度至少8个字符,必须包含大写字母、小写字母、数字、特殊字符中的3种组合

二、安全测试报告材料规范

安全如果贵司没有精力或能力出具安全测试报告中的内容,可自行联系安全测试厂商,或者在金蝶应用市场也有合作的安全测试服务推荐 :https://appmarket.kingdee.com/index/productDetail/613466439197790208

如果经费有限,金蝶也提供安全测试教程和材料。 

苍穹生态产品安全及报告规范

一、安全测试基线用例测试渗透测试需完成下述用例检查:用例名称用例描述纵向越权纵向越权是指应用在检查授权时存在纰漏,使得攻击者可以利...
点击下载文档文档为doc格式

声明:除非特别标注,否则均为本站原创文章,转载时请以链接形式注明文章出处。如若本站内容侵犯了原著者的合法权益,可联系本站删除。

确认删除?
回到顶部
客服QQ
  • 客服QQ点击这里给我发消息
QQ群
  • 答案:my7c点击这里加入QQ群
支持邮箱
微信
  • 微信