首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >AWS WAF日志利用率+ Web应用程序渗透测试

AWS WAF日志利用率+ Web应用程序渗透测试
EN

Stack Overflow用户
提问于 2021-11-02 14:56:46
回答 1查看 24关注 0票数 0

AWS Web application Firewall如何帮助我确定应该对web应用程序使用哪种渗透测试。一旦我访问了WAF日志,我如何最好地利用它来识别渗透测试。

EN

回答 1

Stack Overflow用户

发布于 2021-11-30 18:27:19

我想说的是,AWS WAF (或任何WAF)并不能很好地指示您应该执行哪种类型的测试。确定五分测试的范围和类型是合格的五分测试人员或咨询人员应该做的最重要的第一步之一。

关于WAF的话题,我也想说它们不是真正的手动测试的一个很好的指示器。虽然AWS WAF很擅长捕获SQL注入和XSS测试用例,但它不能检测参数篡改攻击。

因此,虽然它可以创建可能检测扫描的警报,但它可能无法检测到微妙的人为驱动的测试用例(这通常更危险)。

要检测真正的pentest测试用例,在应用程序层添加插装始终是最有价值的。这样,您就可以在用户尝试访问属于其他用户的页面或对象时创建警报。

另请考虑,如果您在应用程序层创建这些警报,则可以包含更多有价值的数据点,如用户和IP地址。这将在由internet上的随机扫描器创建的警报和由经过身份验证的用户创建的警报之间提供有价值的区别。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/69812499

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档