少妇做爰免费视看片_欧美人善交videosg_麻豆精品无人区码一二三区别_国产日产精品久久久久兰花_国产欧美va欧美va香蕉在_大地资源网视频在线观看新浪_少妇人妻呻呤_精品久久久久久综合日本_www.亚洲最大夜色伊人_色播在线电影

天津大學(xué)論壇

 找回密碼
 注冊(開放注冊)
查看: 31297|回復(fù): 11
打印 上一主題 下一主題

給論壇做的幾點(diǎn)測試

[復(fù)制鏈接]
跳轉(zhuǎn)到指定樓層
1#
發(fā)表于 2006-11-12 14:17:18 | 只看該作者 回帖獎(jiǎng)勵(lì) |倒序?yàn)g覽 |閱讀模式
今天給論壇做了一下測試,當(dāng)然是白盒測試。系統(tǒng)有幾個(gè)漏洞。
1用戶名與密碼的校驗(yàn)作的不夠。
沒用密碼的用戶應(yīng)該是不存在的,當(dāng)然考慮可以匿名登陸的情況。但是當(dāng)我只輸入用戶名不輸入密碼的時(shí)候也能登陸。登陸后是我上次登陸的使用的用戶名。兩次登陸時(shí)間相差不到5分鐘。應(yīng)為我把系統(tǒng)會(huì)在長時(shí)間沒有響應(yīng)的情況下,會(huì)自動(dòng)斷開連接,一般網(wǎng)絡(luò)多時(shí)這么做的。所以我選擇在短時(shí)間內(nèi)測試。
2:我只輸入用戶名,然后點(diǎn)擊注冊摁鈕,居然能登陸。而不是調(diào)到注冊頁面。同時(shí)還是以我以前的合法用戶名登陸。另外作為論壇網(wǎng)站,我個(gè)人認(rèn)為在做登陸頁面時(shí),給控件命名時(shí),應(yīng)盡量避免使用txtName,txtUserId等這些使用率過高的名稱,原因是web中,同名控件會(huì)使用同一個(gè)cookie這樣安全機(jī)制不高。
3:我發(fā)現(xiàn)如果我正常登陸后,如果長時(shí)間不對ie進(jìn)行操作,我與論壇之間的連接仍然有效。這不能算是bug吧,但是總感覺不妥,如果是在家里上網(wǎng)沒什么,如果是在網(wǎng)吧呢?如果能將連接有效時(shí)間設(shè)在3分鐘左右最好(如果3分鐘內(nèi)沒有對其進(jìn)行任何操作,鏈接自動(dòng)斷開)。
最后我看了網(wǎng)站的souece(代碼),沒發(fā)現(xiàn)什么問題,個(gè)人能力有限,不過還是能挑出幾個(gè)毛病,咱這網(wǎng)站可以用frame給他分塊,但是沒有,用frame的好處是能夠隱藏代碼(至于怎么隱藏,我想明白人應(yīng)該知道我說的是什么意思。),最后就是屏蔽右健察看代碼
,如果使用frame不屏蔽也無所謂。
上面問題指定是在做業(yè)務(wù)結(jié)束前期測試力度不夠。網(wǎng)站的安全性方面我不敢多說什么。
不過我至少不敢再這里寫博客

評分

2

查看全部評分

2#
發(fā)表于 2006-11-12 14:21:51 | 只看該作者
好建議!!! 頂了
3#
發(fā)表于 2006-11-12 14:35:23 | 只看該作者
為防止惡意發(fā)帖,應(yīng)該取消記憶功能
4#
發(fā)表于 2006-11-12 15:33:24 | 只看該作者
這是cookie,很正常的現(xiàn)象,樓主多慮了~
5#
發(fā)表于 2006-11-12 17:47:37 | 只看該作者
3:我發(fā)現(xiàn)如果我正常登陸后,如果長時(shí)間不對ie進(jìn)行操作,我與論壇之間的連接仍然有效。這不能算是bug吧,但是總感覺不妥,如果是在家里上網(wǎng)沒什么,如果是在網(wǎng)吧呢?如果能將連接有效時(shí)間設(shè)在3分鐘左右最好(如果3分鐘內(nèi)沒有對其進(jìn)行任何操作,鏈接自動(dòng)斷開)。


這個(gè)有用!


在家的話,只要前一天用非正常順序退出,第二天上論壇,不用登陸!
可以利用這個(gè)BUG掛機(jī)!

6#
 樓主| 發(fā)表于 2006-11-12 18:26:32 | 只看該作者
原帖由 lw2003 于 2006-11-12 14:29 發(fā)表
我暈...

你沒點(diǎn)退出論壇,當(dāng)然再登陸就是這個(gè)效果了

論壇會(huì)記錄你ku%^&(忘了怎么拼了 )

論壇這么做也會(huì)方便一些

這些應(yīng)該不算漏洞吧

非正常退出的情況,一般用限時(shí)連接來斷開連接,就是在幾分鐘之內(nèi)不做任何操作,他自己斷開,一般安全性要求高的網(wǎng)站多這么做,不能說是bug。也可以說它是bug 如果沒有限時(shí)規(guī)定的話。還有就是論壇紀(jì)錄的不是cookie,如果是用java開發(fā)的網(wǎng)站,不會(huì)出現(xiàn)這個(gè)問題,但是現(xiàn)在用.net開發(fā)網(wǎng)站這種問題不能很好地解決,應(yīng)為我們所有變量保存在session中,這個(gè)session一直保存在緩存中,除非我們顯示的去清空它,否則他一直保存,直到他的生命周期結(jié)束。如果細(xì)測的話還能發(fā)現(xiàn)更多問題,如果在代碼中加上<%///%> ,把“///”替換為測試代碼很可能測出一對有用的信息
7#
 樓主| 發(fā)表于 2006-11-12 18:27:19 | 只看該作者
原帖由 lw2003 于 2006-11-12 14:29 發(fā)表
我暈...

你沒點(diǎn)退出論壇,當(dāng)然再登陸就是這個(gè)效果了

論壇會(huì)記錄你ku%^&(忘了怎么拼了 )

論壇這么做也會(huì)方便一些

這些應(yīng)該不算漏洞吧
8#
發(fā)表于 2006-11-29 19:12:18 | 只看該作者
一直沒發(fā)現(xiàn)這里能上傳附件的功能,是不是權(quán)限不夠啊 斑竹
9#
發(fā)表于 2006-11-29 19:15:45 | 只看該作者

不太明白,頂一下..........

10#
發(fā)表于 2006-11-30 20:59:16 | 只看該作者
樓上用的是什么圖片阿 我怎么看不出來什么東西啊?
是頭像么?咋這么抽象呢?
11#
發(fā)表于 2007-1-5 19:10:46 | 只看該作者

掛機(jī)不管用啊 掛了 三天 再看在線時(shí)間 還是那幾個(gè)小時(shí)啊

您需要登錄后才可以回帖 登錄 | 注冊(開放注冊)

本版積分規(guī)則

手機(jī)訪問本頁請
掃描左邊二維碼
本網(wǎng)站聲明
本網(wǎng)站所有內(nèi)容為網(wǎng)友上傳,若存在版權(quán)問題或是相關(guān)責(zé)任請聯(lián)系站長!
站長電話:0898-66661599    站長聯(lián)系QQ:12726567   
站長微信:hainanok
請掃描右邊二維碼
www.myujob.com

小黑屋|手機(jī)版|Archiver|天津大學(xué)論壇 ( 瓊ICP備12002442號 )

GMT+8, 2025-10-27 15:01 , Processed in 0.474450 second(s), 19 queries .

Powered by 校園招聘信息

© 2001-2020 天津大學(xué)論壇校園招聘

快速回復(fù) 返回頂部 返回列表