安全测试是干什么
·
安全测试是一个分层、分领域的体系。下面的三个场景(通用软件、App、整机扫地机器人)侧重点完全不同。下面我简单的给你梳理:
一、安全测试的主要方向(通用框架)
无论什么产品,安全测试通常覆盖以下 7 大方向:
| 方向 | 核心关注点 |
|---|---|
| 身份认证与授权 | 登录绕过、越权访问、Token/Session 安全、多因素认证 |
| 输入验证与注入 | SQL注入、XSS、命令注入、路径遍历、反序列化 |
| 数据安全 | 敏感数据加密存储/传输、隐私合规、数据泄露 |
| 通信安全 | TLS配置、证书校验、中间人攻击、协议漏洞 |
| 业务逻辑安全 | 支付篡改、验证码绕过、接口滥用、竞态条件 |
| 基础设施与配置 | 端口暴露、默认凭证、补丁管理、日志审计 |
| 供应链与第三方 | 开源组件漏洞、SDK安全、固件/依赖完整性 |
二、App 安全测试(移动端专项)
App 安全 = 客户端安全 + 服务端API安全 + 通信安全 三者结合。
🔒 客户端安全
- 反编译与逆向防护:APK/IPA 是否加壳、代码混淆、防调试
- 本地数据存储:SharedPreferences/Keychain/SQLite 是否明文存密码、Token
- WebView 安全:JS Bridge 漏洞、
setJavaScriptEnabled(true)+ 未校验URL、文件域访问 - Intent/DeepLink 劫持:导出组件未鉴权、Scheme 被恶意调用
- 剪贴板/截屏泄露:敏感信息是否禁止复制、后台截图模糊处理
- 硬编码密钥:API Key、加密盐值、云服务凭证写在代码里
- 运行时保护:Root/越狱检测、Frida/Xposed 对抗、内存dump防护
🌐 API 与服务端
- 所有 App 后端接口按 OWASP API Top 10 测试
- 重点关注:水平/垂直越权、批量枚举、速率限制缺失
📡 通信安全
- 是否强制 HTTPS、证书Pinning 是否正确实现
- 抓包工具(Charles/mitmproxy)能否拦截并解密流量
🧪 常用工具
Frida` `JADX` `MobSF` `Drozer` `Objection` `Burp Suite` `APKTool
三、软件测试安全测试(Web / 后端 / 桌面)
这是最经典的安全测试领域,主要围绕 OWASP Top 10 展开:
🎯 核心测试项
| 类别 | 具体测试点 |
|---|---|
| 注入类 | SQL/NoSQL/OS/LDAP/XPath/模板注入 |
| 认证缺陷 | 弱口令、暴力破解、会话固定、JWT篡改、OAuth误配 |
| 授权缺陷 | IDOR、功能级越权、目录遍历、文件上传RCE |
| XSS | 反射型/存储型/DOM型、CSP绕过 |
| CSRF / SSRF | 跨站请求伪造、服务端请求伪造打内网 |
| 敏感数据 | 响应头泄露、错误信息堆栈、日志含密码、GDPR/个保法合规 |
| 安全配置 | Debug模式、默认账号、不必要的HTTP方法、CORS宽松 |
| 依赖漏洞 | SCA扫描(Snyk/Dependabot)、已知CVE验证 |
| 业务逻辑 | 价格篡改、优惠券叠加、短信轰炸、流程跳过 |
🧪 方法论
- DAST(动态):Burp Suite、AWVS、Nessus
- SAST(静态):SonarQube、Semgrep、CodeQL
- IAST(交互):洞态IAST、Contrast
- SCA(组件):Snyk、FOSSA
四、整机扫地机器人安全测试(IoT + 嵌入式 + 云+App 全链路)
扫地机器人是典型的 AIoT 产品,攻击面远超纯软件,需要硬件+固件+通信+云端+App 五位一体测试:
🔩 硬件层
- 调试接口暴露:UART/JTAG/SWD 是否开放、能否提取固件
- 物理拆机:Flash/eMMC 芯片读取、侧信道攻击
- 传感器欺骗:激光雷达/LDS 注入虚假地图数据、超声波干扰
- 充电底座安全:无线充电协议篡改、底座固件升级劫持
💾 固件层
- 固件提取与分析:binwalk 解包、文件系统挂载、硬编码密钥搜索
- Bootloader 安全:Secure Boot 是否启用、签名校验能否绕过
- OTA 更新安全:升级包签名验证、降级攻击、中间人替换固件
- RTOS/Linux 加固:Telnet/SSH 后门、默认root密码、不必要服务
- AI模型安全:SLAM算法对抗样本、物体识别误导(如把宠物粪便识别为可通行区域)
📡 通信层
- Wi-Fi 配网安全:SmartConfig/AP模式是否泄露SSID密码、配网Token时效
- 蓝牙/BLE:BLE GATT 未鉴权读写、配对绑定绕过
- 局域网协议:MQTT/CoAP/私有TCP 明文传输、设备发现信息泄露
- 云端通信:TLS Pinning、设备证书双向认证、消息重放攻击
☁️ 云端 & App
- 同上述 App安全 + 软件安全 全部适用
- 额外关注:
- 设备绑定/解绑越权(绑定别人家的机器人)
- 地图/摄像头数据隐私(家庭布局属于高度敏感个人信息)
- 语音指令注入(如果支持语音控制)
- 多租户隔离(云平台不同用户数据串扰)
🏠 物理环境安全(扫地机特有)
- 地图数据泄露:导出的地图包含户型、家具布局 → 隐私风险
- 摄像头/麦克风:是否有偷拍/窃听风险、指示灯是否可被软件关闭
- 运动控制劫持:远程操控撞击家具/跌落楼梯/进入禁区
- 定时任务篡改:半夜启动制造噪音骚扰
📊 三者对比速查表
| 维度 | 通用软件 | App | 扫地机器人 |
|---|---|---|---|
| 核心标准 | OWASP Top 10 | OWASP MASVS | ETSI 303 645 + GB/T 41388 |
| 独特攻击面 | 业务逻辑、API | 逆向、本地存储、WebView | 硬件调试口、固件、传感器、地图隐私 |
| 测试门槛 | 中等 | 中高(需逆向能力) | 高(需硬件+嵌入式+安全复合技能) |
| 典型工具 | Burp/Nessus/SonarQube | Frida/MobSF/JADX | UART适配器/binwalk/Ghidra/SDR |
| 合规压力 | 等保/GDPR | 应用商店审核/个保法 | IoT强制认证/出口CE-FCC |
💡 建议:如果你是刚入门安全测试,先从 Web/API 安全 打基础;如果做扫地机器人这类 IoT 产品,需要组建跨硬件、固件、云端的安全团队,单靠软件测试人员远远不够。
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)