测试策略

测试策略是一组 Web 应用程序安全扫描设置。从 ASoC 用户界面运行扫描时,您可以选择可用的预定义测试策略之一,但其他策略可应用于导入的扫描或从 API 运行的扫描。您还可以上载您在 AppScan Standard 和 AppScan Enterprise 中创建的定制测试策略。

站点可能的 AppScan 测试数量可达到数千。您可以为要在应用程序上运行的测试类型设置“策略”,而不必手动过滤大量测试和测试变体。

测试策略是在 DAST 扫描设置中配置的。

预定义的测试策略

策略名称

描述

完整

包含所有可能的测试。

缺省

包含所有测试,但侵入式和端口侦听器测试除外。

2021 年 OWASP 十大安全风险

包含针对 OWASP 编制的最新十大漏洞类别的所有测试。

2023 OWASP 十大 API 安全风险

包含针对 OWASP 编制的最新十大 API 漏洞类别的所有测试。

生产站点

排除可能破坏站的侵入式测试或可能导致其他用户的“拒绝服务”的测试。

提示:如果您对扫描配置应用测试优化,所选的策略中的一些漏洞可能不会得到测试。因此,如果您选择了完整测试策略,并希望发送其所有测试,则应该将测试优化设置为不优化

添加测试策略

现在,您可以添加使用 AppScan Standard 和 AppScan Enterprise 创建的定制测试策略。

  1. 测试策略页中,单击添加测试策略
  2. 输入测试策略名称,并添加描述(可选)。
  3. 单击选择文件,浏览并打开策略文件。
  4. (可选)您可以将此策略设置为缺省测试策略。
  5. 单击保存

将添加该定制测试策略,您可以在 DAST 扫描设置期间使用此策略。

另请参阅:测试优化常见问题与解答