在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

成為安全測(cè)試工程師需要具備什么專業(yè)素養(yǎng)

工程師人生 ? 來(lái)源:工程師吳畏 ? 2019-02-21 14:58 ? 次閱讀

今天,很多軟件并沒(méi)有經(jīng)過(guò)專門(mén)的安全測(cè)試便運(yùn)行在互聯(lián)網(wǎng)上,它們攜帶著各類安全漏洞直接暴露在公眾面前,其中一些漏洞甚至直指軟件所承載的核心敏感信息或業(yè)務(wù)邏輯。這些漏洞一旦被不懷好意者利用,很可能會(huì)給企業(yè)造成經(jīng)濟(jì)損失,帶來(lái)負(fù)面聲譽(yù)影響的同時(shí),還可能被起訴遭到罰款等等,細(xì)思極恐。其中的一部分原因是企業(yè)本身安全意識(shí)不強(qiáng),但是很多時(shí)候雖然軟件企業(yè)已經(jīng)開(kāi)始意識(shí)到這些問(wèn)題,卻苦于缺少專業(yè)的安全測(cè)試人員,他們不得不冒著極大的風(fēng)險(xiǎn)先上線賭一把運(yùn)氣再說(shuō)。

看到這里你可能會(huì)說(shuō):正是由于這樣的情況,所以我們才要去做安全測(cè)試啊!

我在這里先不評(píng)價(jià)這個(gè)想法對(duì)或不對(duì)。要想知道為什么,請(qǐng)繼續(xù)往下看。

我先來(lái)介紹一下神秘的安全測(cè)試:安全測(cè)試在軟件測(cè)試?yán)锩媸且粋€(gè)很特別的科目(“工種”),每次一碰到這個(gè)科目,很多人都覺(jué)得這個(gè)科目應(yīng)該全權(quán)交給神秘的安全測(cè)試人員來(lái)管。這一個(gè)觀念導(dǎo)致很多測(cè)試人員徘徊在安全測(cè)試的門(mén)口卻遲遲不進(jìn)去。

安全測(cè)試是非常復(fù)雜的,相信大家都沒(méi)有異議。一個(gè)專業(yè)的安全測(cè)試專家在某種程度上來(lái)說(shuō)是一個(gè)全棧工程師。所以,想要在安全測(cè)試上一夜成才很難。雖然,作為測(cè)試人員的我們卻有得天獨(dú)厚的優(yōu)勢(shì),使我們能夠在安全測(cè)試上快速起步,幫助團(tuán)隊(duì)盡快展開(kāi)預(yù)防并檢測(cè)安全漏洞的工作。

作為一個(gè)安全測(cè)試人員,你需要具備什么專業(yè)素養(yǎng)呢?

要使用別具一格的視角來(lái)審視需要測(cè)試的軟件

這種能力說(shuō)難不難,說(shuō)簡(jiǎn)單卻絕不簡(jiǎn)單。舉個(gè)栗子:假設(shè)你正在測(cè)試一個(gè)web應(yīng)用用戶登錄界面,你輸入錯(cuò)誤的用戶名時(shí)提示“該用戶名不存在”,你輸入正確的用戶名但是錯(cuò)誤的密碼時(shí)提示“密碼輸入錯(cuò)誤”。這時(shí)你沒(méi)有任何想法,一掠而過(guò)。但是作為一個(gè)安全測(cè)試員他會(huì)說(shuō):敏感信息暴露了,提示信息需要修改!為什么?!!因?yàn)橥ㄟ^(guò)我們的提示信息,惡意用戶可以推測(cè)出哪些用戶名已經(jīng)存在于系統(tǒng)中,然后利用這些用戶名再進(jìn)行密碼的暴力破解!

要改變測(cè)試中模擬的對(duì)象

軟件測(cè)試人員通常會(huì)模擬普通用戶的操作來(lái)測(cè)試軟件,而安全測(cè)試員則需要模擬hacker來(lái)測(cè)試軟件。這里說(shuō)一些題外話,零幾年軟件測(cè)試崗位就開(kāi)始出現(xiàn)了,大家有沒(méi)有想過(guò)那批最早從事軟件測(cè)試的人都去哪兒,干什么去了呢?

那時(shí)候軟件測(cè)試還沒(méi)有這么專業(yè),測(cè)試人員大多什么都需要會(huì)一點(diǎn)兒,做這一行的都是真心喜歡測(cè)試的,鉆研技術(shù)的人也比較多。由于經(jīng)常找BUG,對(duì)軟件的漏洞測(cè)試人員也一清二楚,早期的軟件測(cè)試人員有的做了“黑帽子”,有的做了“白帽子”。而安全測(cè)試員就是由白客發(fā)展而來(lái)的。

使用專用的測(cè)試工具

在具體做安全測(cè)試的時(shí)候我們會(huì)發(fā)現(xiàn)并不是那么容易去模擬惡意用戶的行為。畢竟系統(tǒng)的前端會(huì)給我們很多的屏障。而且惡意用戶可不總都是從系統(tǒng)前門(mén)進(jìn)去的。這時(shí)候,使用一些工具,比如OWASP Zap、Burp suite等是非常有幫助的。我們可以在系統(tǒng)界面上執(zhí)行功能測(cè)試的用例,用這些工具來(lái)獲取http請(qǐng)求,篡改后發(fā)送給后臺(tái)服務(wù)器。有了這些實(shí)用又比較容易上手的工具,就可以執(zhí)行很多惡意用戶的操作場(chǎng)景了。

一般來(lái)說(shuō),具備以上三點(diǎn)你就可以開(kāi)始進(jìn)行初步安全測(cè)試了。

現(xiàn)在我們可以回到文章開(kāi)始的地方。文章開(kāi)頭的那個(gè)想法在讀完上面的內(nèi)容之后你會(huì)發(fā)現(xiàn),它是對(duì)又不對(duì)的,很矛盾。確實(shí)由于很多公司不注重安全或者由于成本原因舍棄了安全保障,往后會(huì)需要更多安全測(cè)試員去進(jìn)行安全測(cè)試。但是一個(gè)沒(méi)有安全測(cè)試思考力的安全測(cè)試員他真的能勝任這份工作嗎?

然而現(xiàn)實(shí)是:

一個(gè)安全測(cè)試工程師曾告訴我:他們公司安全測(cè)試崗位和其他崗位的比例為1:500。為什么?因?yàn)榇蠊镜某绦蚨际怯珊芘1频拈_(kāi)發(fā)做出來(lái)的,本身就已經(jīng)有一定的防御能力,漏洞也不多,安全測(cè)試員的工作就是找出可能存在安全隱患的地方然后再由開(kāi)發(fā)補(bǔ)上。一定程度上來(lái)說(shuō)軟件已經(jīng)算是固如金湯了,一個(gè)hacker真想找出漏洞,花費(fèi)的時(shí)間和精力絕對(duì)是要翻倍的。你覺(jué)得一個(gè)公司需要這么多安全測(cè)試工程師嗎?

現(xiàn)在的情況是大公司才需要安全測(cè)試保障程序安全。小公司的想法是只要實(shí)現(xiàn)了用戶需求就萬(wàn)事大吉了,何必花費(fèi)大成本去保障安全呢?

作為惡意用戶,即hacker,他會(huì)花時(shí)間去“黑”一個(gè)小公司?不會(huì),因?yàn)槟菍?duì)于他來(lái)說(shuō)根本沒(méi)挑戰(zhàn),也沒(méi)意義。

說(shuō)到這里,我終于可以說(shuō)一句:不推薦大家去做安全測(cè)試。這是建立在上文的分析之后的出的結(jié)論。很多人可能覺(jué)得安全測(cè)試工程師很高大上,薪資也非常可觀。但是你也要看清行業(yè)的現(xiàn)實(shí)狀況,不要一頭霧水就扎進(jìn)安全測(cè)試的圈子,到頭來(lái)芝麻和西瓜都丟了,不值得。

最后也要聲明一下,我絕不是反對(duì)大家做安全測(cè)試。如果你對(duì)安全測(cè)試很感興趣,也有安全測(cè)試工程師需要有的獨(dú)特的思考視角,能夠沉下心來(lái)認(rèn)真學(xué)習(xí)。那我非常推薦你去做安全測(cè)試,因?yàn)槟遣攀沁m合你的工作!那才能證明你的價(jià)值!那才Cool!

那么,你還會(huì)選擇去做安全測(cè)試工程師嗎?

所以說(shuō),你還會(huì)向安全測(cè)試工程師靠攏嗎?

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 測(cè)試工程師
    +關(guān)注

    關(guān)注

    6

    文章

    124

    瀏覽量

    12510
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    如何成為嵌入式開(kāi)發(fā)工程師

    如何成為嵌入式開(kāi)發(fā)工程師成為嵌入式開(kāi)發(fā)工程師通常需要掌握一系列技能和知識(shí),并且在實(shí)踐中不斷積累經(jīng)驗(yàn)。以下是一些基本步驟和建議: 1. 基
    發(fā)表于 02-19 10:39

    嵌入式工程師常用的開(kāi)發(fā)工具有哪些?

    項(xiàng)目管理和調(diào)試。IAR Embedded Workbench 也是廣受歡迎的 IDE,具有出色的優(yōu)化能力和調(diào)試工具,能夠幫助工程師快速開(kāi)發(fā)出高質(zhì)量的嵌入式軟件。 二、編譯器 編譯器將高級(jí)語(yǔ)言
    發(fā)表于 12-20 15:29

    CAN總線測(cè)試工具選擇與使用

    在現(xiàn)代汽車和工業(yè)控制系統(tǒng)中,CAN總線因其高可靠性和靈活性而成為首選的通信協(xié)議。為了確保CAN網(wǎng)絡(luò)的性能和可靠性,工程師需要使用專業(yè)測(cè)試工
    的頭像 發(fā)表于 11-12 10:16 ?1225次閱讀

    電力電子工程師拿到50W以上的年薪需要具備哪些技能

    高薪電力電子工程師需要具備的技能
    的頭像 發(fā)表于 11-05 09:44 ?445次閱讀
    電力電子<b class='flag-5'>工程師</b>拿到50W以上的年薪<b class='flag-5'>需要</b><b class='flag-5'>具備</b>哪些技能

    Keysight助力提升工程師測(cè)試測(cè)量知識(shí)水平

    Keysight為您解鎖測(cè)試測(cè)量領(lǐng)域的最新知識(shí),助力工程師在快速變化的科技環(huán)境中保持競(jìng)爭(zhēng)力。
    的頭像 發(fā)表于 10-16 09:28 ?486次閱讀

    FPGA算法工程師、邏輯工程師、原型驗(yàn)證工程師有什么區(qū)別?

    ,還需要與軟件工程師、硬件工程師緊密合作,對(duì)整個(gè)系統(tǒng)進(jìn)行集成和測(cè)試。 總的來(lái)說(shuō),F(xiàn)PGA 算法工程師著重于算法優(yōu)化,F(xiàn)PGA 邏輯
    發(fā)表于 09-23 18:26

    需要無(wú)刷電控硬件工程師

    需要無(wú)刷電控硬件工程師,地點(diǎn)東莞松山湖。最好有5-10年經(jīng)驗(yàn),大功率電摩電控。有意私聊。
    發(fā)表于 09-11 22:51

    尋求專業(yè)工程師幫助設(shè)計(jì)USB多口充電器

    嗨, 我正在開(kāi)發(fā)一款USB多口充電器,現(xiàn)尋求一位專業(yè)工程師或產(chǎn)品設(shè)計(jì)的幫助。希望能夠與有經(jīng)驗(yàn)的工程師合作,共同完成產(chǎn)品設(shè)計(jì)。以下是我們的需求: 產(chǎn)品類型:USB多口充電器 基本設(shè)計(jì)要
    發(fā)表于 08-05 12:03

    正是拼的年紀(jì)|65歲電子工程師上班VLOG #65歲退休 #電子工程師 #搞笑 #上班vlog

    電子工程師
    安泰小課堂
    發(fā)布于 :2024年07月25日 11:31:02

    嵌入式軟件工程師如何提升自己?

    的基礎(chǔ) 嵌入式軟件工程師需要具備扎實(shí)的計(jì)算機(jī)科學(xué)和工程知識(shí)。因此,在職業(yè)生涯的起步階段,建議將重點(diǎn)放在學(xué)習(xí)基礎(chǔ)知識(shí)上,包括數(shù)據(jù)結(jié)構(gòu)、算法、操作系統(tǒng)、編程語(yǔ)言等。通過(guò)深入學(xué)習(xí)這些基礎(chǔ)知識(shí)
    發(fā)表于 06-12 11:20

    嵌入式軟件工程師和硬件工程師的區(qū)別?

    。他們之間的緊密合作對(duì)于成功開(kāi)發(fā)出高效的嵌入式系統(tǒng)至關(guān)重要。 嵌入式軟件工程師和嵌入式硬件工程師在工作中有著不同的技能要求和專業(yè)知識(shí)。嵌入式軟件工程師
    發(fā)表于 05-16 11:00

    大廠電子工程師常見(jiàn)面試題#電子工程師 #硬件工程師 #電路知識(shí) #面試題

    電子工程師電路
    安泰小課堂
    發(fā)布于 :2024年04月30日 17:33:15
    主站蜘蛛池模板: 国产网站大全 | 日本天堂网在线观看 | 天天干天日 | 狠狠色噜噜狠狠狠97影音先锋 | 亚洲欧洲第一页 | 男人天堂资源站 | 丁香六月欧美 | 69精品在线 | 97久久综合九色综合 | 色多多拼多多网站 | 人人爱人人澡 | 欧美成人影院免费观 | 色噜噜狠狠大色综合 | 欧美尺寸又黑又粗又长 | 506rr亚洲欧美 | 天天干夜干| 国产免费久久精品99 | 免费日韩一级片 | 亚洲图片综合区另类图片 | 全国男人的天堂网站 | 亚洲午夜精品久久久久久人妖 | 国产亚洲综合一区 柠檬导航 | 思思99re66在线精品免费观看 | 一区二区免费视频 | 国产亚洲视频在线 | 视频一区二区在线观看 | 色婷婷六月丁香在线观看 | 色老板在线视频一区二区 | 日本 韩国 三级 国产 欧美 | 韩国精品videosex性韩国 | 成年毛片 | 久久国产精品免费观看 | 人人干日日操 | 老师您的兔子好软水好多动漫视频 | 好大好猛好爽好深视频免费 | 欧美亚洲另类在线观看 | 免费被视频网站在线观看 | 深爱五月激情网 | 欧美色啪| 女生张开腿让男人桶 | 网色|