gpt4 book ai didi

security - WebInspect 生产系统

转载 作者:行者123 更新时间:2023-11-28 20:57:46 25 4
gpt4 key购买 nike

我有一个客户一直在使用实时数据的实时生产系统上使用 WebInspect。他们为该工具提供了一个带有真实数据的真实用户 ID,并让 WebInspect 使用完整的表单填充来处理它。至少在一种情况下,他们因此损坏了生产数据。我的客户坚持认为他们必须这样做以确保他们的网站安全。对我来说,这似乎是一个错误的想法。其他人对此有何看法?我一直认为 WebInspect 是开发人员的工具,而不是渗透测试工具。

最佳答案

PCI-DSS 要求进行此类测试。商家需要扫描他们的现场网站并每季度进行一次通过测试。类似 Mcafee Secure 的服务和 Sitewatch可以选择每天扫描您的网站。一种非常有效的方法是在发布任何更改之前测试代码库的开发构建。

如果有一个有问题的表单污染了你的数据库,那么你应该用一个验证码来保护这个表单。毕竟这不是一个漏洞吗?攻击者不能故意污染您的数据库吗?实际上,这是一种检测漏洞的方法。

关于security - WebInspect 生产系统,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/7936222/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com