安全測試原則

安全測試原則是一組預先定義的安全測試。將伺服器群組及測試原則指派給使用者之後,使用者才能執行安全掃描。

管理者不需要被授予測試原則的明確存取權,也不需要被指派給某個伺服器群組。測試原則有兩種可用類型:
Standard exclusion:
所有預先定義的測試策略(包括「完整」測試策略)預設會排除下列測試:
  • 過時的測試(例如舊的 CVE 或過時的第三方測試)

  • 可能會降低 AppScan 效能的干擾性測試(例如連接埠監聽測試)

  • 「簡易」安全測試策略在較高層級定義測試。您可以在 AppScan® Enterprise Server 中建立和編輯簡易測試策略,並將其指派至伺服器群組。
  • 進階安全測試策略」在更精細的層級定義測試。您可以從 AppScan® 7.7(或更高版本)匯入進階測試原則,並將其指派給伺服器群組,但無法編輯其屬性:
    • 僅應用程式:包含所有應用程式層級的測試,但不包含侵入性測試。
    • 完整:包含所有測試。
    • 預設:包含所有測試,但不包含侵入性測試(影響伺服器穩定性的測試)。
    • 僅基礎架構:包含所有基礎架構層級的測試,但不包含侵入性測試。
    • 侵入性:包含所有侵入性測試(可能影響伺服器穩定性的測試)。
    • OWASP Top 10 - 2021:包含 OWASP 對映的最新十大弱點類別的所有測試。
    • OWASP Top 10 API Security Risks - 2023:包含 OWASP 對映的最新十大 API 弱點類別的所有測試。
    • 正式環境網站:排除可能損壞網站的侵入性測試,或可能導致其他使用者遭受拒絕服務的測試。
    • 僅第三方:包含所有第三方層級的測試,但不包含侵入性測試。

已移除的測試原則

在 10.12.0 版中,我們移除了 Vital Few 和 Developer Essentials 預先封裝的測試原則。
Important:
升級後,使用這些已刪除原則的作用中掃描設定檔會變更為「未指派」狀態。您必須為這些設定檔指派新的測試原則,才能執行掃描。
  • 請使用以下替代原則:
    已淘汰的原則 建議的替代方案
    Web 服務 使用「預設」原則,該原則現在包含 Web 服務。
    關鍵少數

    使用「預設」原則搭配最快的「測試最佳化」設定。

    開發人員錦囊

    使用「僅應用程式」原則搭配較快的「測試最佳化」設定。