前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >经典Bug永流传---每周一“虫”(二)

经典Bug永流传---每周一“虫”(二)

作者头像
厦门-安仔
发布2019-11-13 20:46:55
3180
发布2019-11-13 20:46:55
举报

XSS:跨站脚本攻击,Cross-Site Scripting,为了和前端的css避免重名,简称为XSS,是指通过技术手段,向正常用户请求的HTML页面中插入恶意脚本,执行。

基础知识吸收型

Bug:web端:账号登录以后,在短信息页面,选择任意一个好友进行聊天,在聊天输入框,输入“<script>alert("hello")</script>”,确定后,会弹框提示,并发出内容显示test!!!

期望:显示alert ("hello")

产生原因:

开发没有对js进行过滤,造成的;

经典原因:

  1. 在编辑框,新手或者没有培训过这个XSS注入测试,容易丢失这个测试点;
  2. XSS注入测试,是可以避免窃取cookie、放蠕虫、网站钓鱼等,属于安全测试范畴,可以让网站的安全性提高,保护用户的使用安全;

测试场景:

  1. 在web/APP或者接口数据珠宝输入框地方;

预防:

  1. 问题提交Bug,并分享到到测试讨论组,进行不同项目同样场景的验证;(除了这种,还有接口数据抓包,修改数据也要注意这个测试项,后续分享)
  2. 百度谷歌XSS含义,以及还有其他方式,并对其他常用的测试方式和测试场景,进行总结文档,然后发到测试团队让大家查看;
  3. 登记到再发防止列表,对于项目常规测试抽查点;
  4. 登记到经典Bug库,每月例会讲解;
  5. 登记到新招测试测试内容点培训,从根本杜绝;
本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2019-11-12,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 测试一般不一般 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
短信
腾讯云短信(Short Message Service,SMS)可为广大企业级用户提供稳定可靠,安全合规的短信触达服务。用户可快速接入,调用 API / SDK 或者通过控制台即可发送,支持发送验证码、通知类短信和营销短信。国内验证短信秒级触达,99%到达率;国际/港澳台短信覆盖全球200+国家/地区,全球多服务站点,稳定可靠。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档