我使用REST进行API测试。
测试安全问题的好工具和/或方法是什么?
当涉及到API时,我可以通过任何信息来扩展我的视角、方法和测试工具。
发布于 2021-02-27 00:07:48
这是个宽泛的问题。我建议采取一两种资源,并从那里开始探索。您可以找到一些关于API测试这里的想法,特别是当您询问安全性时,您可以关注OWASP安全性。
一般而言,与安全有关的一些想法:
X-Powered-By)。我不是安全专家,所以我的观点很有限。我接触到的主要是以下几个方面的问题:
我甚至见过这样的情况:整个高度敏感的医学数据数据库被窃取,因为端点没有实现任何身份验证和授权,所以只需在URL中增加一个id就可以为您提供所有的资源。因此,首先关注这些基本知识是明智的,因为许多这样的攻击非常简单,几乎任何人都可以使用浏览器进行攻击。
发布于 2021-02-26 18:39:00
这是一个非常广泛的问题,在很大程度上取决于您测试的API的设计、安全性以及您想要实现的目标。
您对api测试的经验是什么?
你有什么现有的工具可以使用吗?
是你自己的API吗?您可以访问API吗?在代码级别?
你想防止什么样的漏洞?
https://sqa.stackexchange.com/questions/46959
复制相似问题