安全 · 综合
安全测试:该采购什么、什么时候采购
一句话: 自动扫描是持续的卫生工作;渗透测试是一次有针对性的行动——两者都需要一个书面目标。
三个层次
自动扫描。依赖、配置和基础的应用扫描。每次构建都跑。
有针对性的代码评审。针对敏感区域——认证、权限、支付、上传。
渗透测试。由外部方执行,在重要发布或架构变更之前。
怎么采购才对
定义清晰的范围、提供访问权限和测试账号,并要求一份按业务风险而不只是按技术严重程度排序的报告。修复之后也要要求复测——一个没被确认关闭的发现,就还是开着的。
拿到报告之后做什么
不是所有东西都要关掉。排序、指派负责人和日期,并把「哪些保留不处理」的有意识决定记录下来。一份在抽屉里积灰的报告,比一次从没做过的测试更糟——它是你「早就知道」的证据。
深入一层
在流水线里加上业务逻辑测试,而不只是通用漏洞测试:用户能否改价格、能否跳过一个审批步骤、能否看到别人的资源。真正有价值的发现在那里,而自动化工具几乎从来找不到它们。