测试策略
测试策略是一组 Web 应用程序安全扫描设置。从 ASoC 用户界面运行扫描时,您可以选择可用的预定义测试策略之一,但其他策略可应用于导入的扫描或从 API 运行的扫描。您还可以上载您在 AppScan Standard 和 AppScan Enterprise 中创建的定制测试策略。
站点可能的 AppScan 测试数量可达到数千。您可以为要在应用程序上运行的测试类型设置“策略”,而不必手动过滤大量测试和测试变体。
测试策略是在 DAST 扫描设置中配置的。
预定义的测试策略
|
策略名称 |
描述 |
|---|---|
|
完整 |
包含所有可能的测试。 |
|
缺省 |
包含所有测试,但侵入式和端口侦听器测试除外。 |
|
2021 年 OWASP 十大安全风险 |
包含针对 OWASP 编制的最新十大漏洞类别的所有测试。 |
|
2023 OWASP 十大 API 安全风险 |
包含针对 OWASP 编制的最新十大 API 漏洞类别的所有测试。 |
|
生产站点 |
排除可能破坏站的侵入式测试或可能导致其他用户的“拒绝服务”的测试。 |
添加测试策略
现在,您可以添加使用 AppScan Standard 和 AppScan Enterprise 创建的定制测试策略。
- 在测试策略页中,单击添加测试策略。
- 输入测试策略名称,并添加描述(可选)。
- 单击选择文件,浏览并打开策略文件。
- (可选)您可以将此策略设置为缺省测试策略。
- 单击保存。
将添加该定制测试策略,您可以在 DAST 扫描设置期间使用此策略。
另请参阅:测试优化常见问题与解答