基于主机的扫描:针对运行软件的主机系统,检查操作系统、应用程序等的配置和漏洞。工具如 Microsoft Baseline Security Analyzer(MBSA),可检测 Windows 系统上的安全更新缺失、不安全的系统配置(如密码策略、账户锁定策略等)以及与软件相关的安全问题。它通过检查系统注册表、文件权限、服务状态等方面来发现潜在风险。
渗透测试
黑盒渗透测试:测试人员在不了解软件内部结构的情况下,模拟黑客攻击手段对软件进行安全性测试。例如,通过在 Web 应用的输入框中输入恶意的 SQL 语句,试图绕过登录验证或者获取数据库中的敏感信息,这就是典型的 SQL 注入渗透测试。还可以尝试利用 XSS(跨站脚本攻击)漏洞,向 Web 页面中注入恶意脚本,查看是否能够执行并窃取用户信息或执行其他恶意操作。