安全测试是一个分层、分领域的体系。下面的三个场景(通用软件、App、整机扫地机器人)侧重点完全不同。下面我简单的给你梳理:


一、安全测试的主要方向(通用框架)

无论什么产品,安全测试通常覆盖以下 7 大方向

方向核心关注点
身份认证与授权登录绕过、越权访问、Token/Session 安全、多因素认证
输入验证与注入SQL注入、XSS、命令注入、路径遍历、反序列化
数据安全敏感数据加密存储/传输、隐私合规、数据泄露
通信安全TLS配置、证书校验、中间人攻击、协议漏洞
业务逻辑安全支付篡改、验证码绕过、接口滥用、竞态条件
基础设施与配置端口暴露、默认凭证、补丁管理、日志审计
供应链与第三方开源组件漏洞、SDK安全、固件/依赖完整性

二、App 安全测试(移动端专项)

App 安全 = 客户端安全 + 服务端API安全 + 通信安全 三者结合。

🔒 客户端安全

  • 反编译与逆向防护:APK/IPA 是否加壳、代码混淆、防调试
  • 本地数据存储:SharedPreferences/Keychain/SQLite 是否明文存密码、Token
  • WebView 安全:JS Bridge 漏洞、setJavaScriptEnabled(true) + 未校验URL、文件域访问
  • Intent/DeepLink 劫持:导出组件未鉴权、Scheme 被恶意调用
  • 剪贴板/截屏泄露:敏感信息是否禁止复制、后台截图模糊处理
  • 硬编码密钥:API Key、加密盐值、云服务凭证写在代码里
  • 运行时保护:Root/越狱检测、Frida/Xposed 对抗、内存dump防护

🌐 API 与服务端

  • 所有 App 后端接口按 OWASP API Top 10 测试
  • 重点关注:水平/垂直越权、批量枚举、速率限制缺失

📡 通信安全

  • 是否强制 HTTPS、证书Pinning 是否正确实现
  • 抓包工具(Charles/mitmproxy)能否拦截并解密流量

🧪 常用工具

Frida` `JADX` `MobSF` `Drozer` `Objection` `Burp Suite` `APKTool

三、软件测试安全测试(Web / 后端 / 桌面)

这是最经典的安全测试领域,主要围绕 OWASP Top 10 展开:

🎯 核心测试项

类别具体测试点
注入类SQL/NoSQL/OS/LDAP/XPath/模板注入
认证缺陷弱口令、暴力破解、会话固定、JWT篡改、OAuth误配
授权缺陷IDOR、功能级越权、目录遍历、文件上传RCE
XSS反射型/存储型/DOM型、CSP绕过
CSRF / SSRF跨站请求伪造、服务端请求伪造打内网
敏感数据响应头泄露、错误信息堆栈、日志含密码、GDPR/个保法合规
安全配置Debug模式、默认账号、不必要的HTTP方法、CORS宽松
依赖漏洞SCA扫描(Snyk/Dependabot)、已知CVE验证
业务逻辑价格篡改、优惠券叠加、短信轰炸、流程跳过

🧪 方法论

  • DAST(动态):Burp Suite、AWVS、Nessus
  • SAST(静态):SonarQube、Semgrep、CodeQL
  • IAST(交互):洞态IAST、Contrast
  • SCA(组件):Snyk、FOSSA

四、整机扫地机器人安全测试(IoT + 嵌入式 + 云+App 全链路)

扫地机器人是典型的 AIoT 产品,攻击面远超纯软件,需要硬件+固件+通信+云端+App 五位一体测试:

🔩 硬件层

  • 调试接口暴露:UART/JTAG/SWD 是否开放、能否提取固件
  • 物理拆机:Flash/eMMC 芯片读取、侧信道攻击
  • 传感器欺骗:激光雷达/LDS 注入虚假地图数据、超声波干扰
  • 充电底座安全:无线充电协议篡改、底座固件升级劫持

💾 固件层

  • 固件提取与分析:binwalk 解包、文件系统挂载、硬编码密钥搜索
  • Bootloader 安全:Secure Boot 是否启用、签名校验能否绕过
  • OTA 更新安全:升级包签名验证、降级攻击、中间人替换固件
  • RTOS/Linux 加固:Telnet/SSH 后门、默认root密码、不必要服务
  • AI模型安全:SLAM算法对抗样本、物体识别误导(如把宠物粪便识别为可通行区域)

📡 通信层

  • Wi-Fi 配网安全:SmartConfig/AP模式是否泄露SSID密码、配网Token时效
  • 蓝牙/BLE:BLE GATT 未鉴权读写、配对绑定绕过
  • 局域网协议:MQTT/CoAP/私有TCP 明文传输、设备发现信息泄露
  • 云端通信:TLS Pinning、设备证书双向认证、消息重放攻击

☁️ 云端 & App

  • 同上述 App安全 + 软件安全 全部适用
  • 额外关注:
    • 设备绑定/解绑越权(绑定别人家的机器人)
    • 地图/摄像头数据隐私(家庭布局属于高度敏感个人信息)
    • 语音指令注入(如果支持语音控制)
    • 多租户隔离(云平台不同用户数据串扰)

🏠 物理环境安全(扫地机特有)

  • 地图数据泄露:导出的地图包含户型、家具布局 → 隐私风险
  • 摄像头/麦克风:是否有偷拍/窃听风险、指示灯是否可被软件关闭
  • 运动控制劫持:远程操控撞击家具/跌落楼梯/进入禁区
  • 定时任务篡改:半夜启动制造噪音骚扰

📊 三者对比速查表

维度通用软件App扫地机器人
核心标准OWASP Top 10OWASP MASVSETSI 303 645 + GB/T 41388
独特攻击面业务逻辑、API逆向、本地存储、WebView硬件调试口、固件、传感器、地图隐私
测试门槛中等中高(需逆向能力)高(需硬件+嵌入式+安全复合技能)
典型工具Burp/Nessus/SonarQubeFrida/MobSF/JADXUART适配器/binwalk/Ghidra/SDR
合规压力等保/GDPR应用商店审核/个保法IoT强制认证/出口CE-FCC

💡 建议:如果你是刚入门安全测试,先从 Web/API 安全 打基础;如果做扫地机器人这类 IoT 产品,需要组建跨硬件、固件、云端的安全团队,单靠软件测试人员远远不够。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐