授权渗透测试开测前检查清单:确认范围、时间窗、测试账户与停止条件

枫少@KillBoy
枫少@KillBoy
枫少@KillBoy
管理员
287
文章
0
粉丝
渗透测试1880字数 2375阅读7分55秒阅读模式
AI智能摘要
AI 生成的文章内容摘要

授权渗透测试的开测准备,核心不是确认“工具能否运行”,而是确认测试对象、授权效力、执行时段、账户权限和应急处置均已明确。开始前应由测试负责人、资产或业务负责人、运维联系人共同完成以下核验;任何关键项不清楚或未获批准,都应先暂停,不以口头假设代替授权。

一、授权与范围

1. 确认书面授权有效

  • 核验问题: 是否有书面授权或已批准的测试委托?授权人是否有权批准相关系统的测试?授权是否覆盖计划中的测试团队、目标和日期?
  • 记录字段: 授权文件编号或链接、授权人姓名与职务、批准日期、授权有效期、测试团队及负责人、授权范围摘要。
  • 未满足时: 不开始测试。补齐书面授权;若授权人、日期或对象存在歧义,先向授权方确认并留存可追溯的书面答复。

2. 列出纳入范围和明确排除项

  • 核验问题: 每个目标是否能被唯一识别?是否区分生产、预发布和测试环境?域名、应用、API、IP 段、云账户、租户及相关第三方系统的归属是否清楚?哪些资产明确不测?
  • 记录字段: 资产名称、标识符(如域名、IP 段、云账户或应用编号)、环境、资产所有者、授权状态、允许的测试类型、排除项及原因。
  • 未满足时: 将有歧义的资产标记为“未授权/待确认”,不得对其发起测试。发现范围外资产或关联系统时,只记录发现线索并联系项目对接人;获得书面范围变更批准前不继续验证。

3. 确认测试边界和方法限制

  • 核验问题: 是否明确允许和禁止的测试活动?是否对高负载测试、社工、凭据尝试、数据访问、第三方平台或云服务另有约束?
  • 记录字段: 允许活动、禁止活动、速率或并发限制、第三方许可要求、例外审批人、范围变更流程。
  • 未满足时: 对限制不明的活动按不允许处理。先由授权人和系统负责人书面澄清,再更新测试计划。

二、测试窗口

4. 核实授权与业务时间窗

  • 核验问题: 测试开始和结束时间是否明确,是否注明时区?授权有效期是否覆盖整个测试及可能的收尾工作?该时段是否避开发布、结算、备份或其他高风险业务操作?
  • 记录字段: 日期、起止时间、时区、允许执行的测试阶段、暂停时段、授权失效时间、延长窗口的审批人。
  • 未满足时: 不按默认时区或口头约定推定时间。时间窗未确认、已结束或需要延期时,暂停测试并重新取得批准。

5. 确认联络与值守安排

  • 核验问题: 测试期间是否有人能及时处理业务异常、基础设施告警和授权变更?测试团队与客户侧是否有经过验证的联络渠道?
  • 记录字段: 测试负责人、业务联系人、运维联系人、安全运营联系人、应急联系人、联系电话或指定通信渠道、值守时间、升级顺序。
  • 未满足时: 若关键联系人无法响应,或约定通信渠道不可用,不开始高影响测试;测试中失联时,停止可能影响业务的活动,直至联络恢复。

三、账户与数据

6. 准备不同权限的测试账户

  • 核验问题: 是否按测试目标提供所需角色,例如未登录用户、普通用户和经批准的高权限测试角色?账户是否专用于本次测试,权限是否符合最小必要原则?
  • 记录字段: 账户标识、对应角色、所属环境、权限说明、提供人、启用和失效时间、凭据交付方式、账户锁定或重置联系人。
  • 未满足时: 不使用个人账户、共享账户或未经批准的真实用户凭据替代。缺少必要角色时,请系统负责人补充专用账户或调整测试计划;不得自行提升权限。

7. 验证账户可用性和数据边界

  • 核验问题: 测试账户能否正常登录并执行约定的业务流程?是否提供合成数据或明确的数据访问边界?测试团队是否知道哪些数据不得查看、导出、修改或保留?
  • 记录字段: 登录验证结果、角色与预期权限、测试数据来源、敏感数据处理要求、允许的读写范围、账户异常处理方式。
  • 未满足时: 在正式测试前由客户侧确认账户配置。若意外接触到敏感数据,停止进一步访问和复制,记录最少必要信息并立即通知指定联系人。

四、影响控制与停止条件

8. 约定影响控制措施

  • 核验问题: 是否设定了适用于本次测试的流量、并发和操作限制?是否明确哪些操作可能影响可用性或数据完整性,并需要额外批准?
  • 记录字段: 测试来源地址、流量或频率限制、允许的操作时段、监控责任人、变更或回滚负责人、测试期间的发布冻结或协调要求(如适用)。
  • 未满足时: 对可能产生较大影响的活动不作默认放行。先由业务、运维和安全负责人确认控制措施;无法监控或无法及时回滚时,缩小测试范围或延期。

9. 写清停止条件和恢复流程

  • 核验问题: 出现哪些情况必须立即暂停?谁有权要求停测?如何确认停止生效、由谁评估恢复条件?
  • 记录字段: 停止条件、发起停测的人员或角色、通知渠道、测试团队确认方式、恢复审批人及书面恢复条件。
  • 至少应纳入的停止条件:
  • 目标资产或授权范围不清,或发现目标不属于已批准范围;
  • 授权或测试窗口已过期;
  • 出现服务异常、性能明显变化、数据异常或用户影响;
  • 监控、联络或应急处置能力不可用;
  • 测试账户权限与约定不符,或意外接触到不应访问的数据;
  • 业务负责人、运维负责人或授权人要求停止。
  • 未满足时: 在停止条件、联系人或恢复审批机制未明确前不开始。触发停止条件后,停止相关测试活动、保留最少必要记录并通知联系人;只有在原因确认、风险受控且获得书面恢复批准后才能继续。

五、证据与交付

10. 统一证据记录和保护方式

  • 核验问题: 是否规定记录哪些证据、存放在哪里、哪些人员可以访问、如何处理凭据和敏感数据?证据是否足以复核结论,又避免不必要地收集业务数据?
  • 记录字段: 发现编号、时间及时区、资产标识、测试账户角色、测试条件、观察结果、证据位置、敏感信息处理方式、访问权限、保留和销毁要求。
  • 未满足时: 不将敏感证据存入未经批准的个人设备或共享空间。先确定受控存储和访问权限;记录中优先使用脱敏信息,避免保存明文凭据或非必要的客户数据。

11. 预先约定报告、修复和复测

  • 核验问题: 谁接收报告、谁负责修复?是否约定问题分级依据、报告时间、争议或误报确认流程,以及复测范围和授权窗口?
  • 记录字段: 报告接收人、交付日期、发现记录格式、修复负责人、整改期限或跟踪方式、复测资产与条件、复测授权人及有效时间。
  • 未满足时: 明确交付和整改负责人后再启动;复测不是原授权的自动延续,须确认资产、账户、时间窗和复测范围仍有效。

开测放行记录

开始前由测试负责人逐项确认,并由客户侧授权联系人或指定负责人确认以下信息:

  • [ ] 书面授权有效,测试对象与执行团队明确。
  • [ ] 纳入范围、排除项和测试限制已记录。
  • [ ] 测试窗口含明确时区,且未超过授权有效期。
  • [ ] 测试账户、权限、数据边界和凭据交付方式已核验。
  • [ ] 影响控制、监控联系人、停止条件和恢复审批人已确认。
  • [ ] 证据存储、报告接收、修复负责人和复测安排已明确。

任何一项关键核验未通过,都应记录缺项、责任人和解决期限,并将结论标记为“暂不放行”。测试期间若出现范围不清、业务异常、授权过期或应急联络失效,应暂停测试,而不是继续完成计划中的步骤。

 
枫少@KillBoy
评论  18  访客  18
    • 意识浮标
      意识浮标 1

      停止条件这块确实不能含糊

      • 虚无之眼
        虚无之眼 1

        时区没写清楚真的很容易出岔子

        • 雪影客
          雪影客 1

          专用测试账户比临时借账号稳妥多了

          • 话痨小精灵
            话痨小精灵 1

            范围外资产先停下来确认,这点很关键

            • Frozen Brook
              Frozen Brook 1

              要是联系人失联,测试团队怎么确认停测生效?

                • 幻月涟漪
                  幻月涟漪 1

                  @ Frozen Brook 最好约定停测回执,没收到确认前先停止可能影响业务的操作

                • DinoNugget
                  DinoNugget 0

                  证据尽量少收,后续存放权限也得管好

                  • 蜜瓜软软
                    蜜瓜软软 1

                    生产环境测试前,值守和回滚安排最好都落实

                    • 春日
                      春日 1

                      复测还要重新确认授权,容易被忽略

                        • 漂泊的信天翁
                          漂泊的信天翁 1

                          @ 春日 复测确实不能默认沿用旧授权,范围或窗口有变化时更要重新核一下

                        • 考拉歌者
                          考拉歌者 0

                          第三方系统的许可边界也得提前问清楚

                            • 考拉园丁
                              考拉园丁 1

                              @ 考拉歌者 第三方那边最好也留一份明确许可记录,不能只靠主系统的授权

                            • 老木椅
                              老木椅 1

                              清单逐项签字确认,出了异常也更好追溯

                              • 应龙翔
                                应龙翔 1

                                预发布和生产环境最好在清单里分开标识,免得目标弄混

                                • 幸福果
                                  幸福果 1

                                  测试账户的失效时间也要设好,结束后及时回收权限

                                  • 基因调谐师
                                    基因调谐师 0

                                    合成数据准备充分的话,测试时会少很多顾虑

                                    • 傀儡低语
                                      傀儡低语 1

                                      如果意外看到敏感数据,及时停下并通知联系人就对了

                                      • 夜瞳
                                        夜瞳 1

                                        报告交付后由谁跟进修复,也应该提前说清楚

                                      匿名

                                      发表评论

                                      匿名网友

                                      拖动滑块以完成验证