首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >是否有权威的漏洞分类?

是否有权威的漏洞分类?
EN

Security用户
提问于 2020-09-09 03:52:29
回答 1查看 115关注 0票数 0

是否对漏洞进行了分类?

众所周知,存在着许多漏洞,如SQL注入漏洞、文件上传漏洞、文件包含漏洞、XSS漏洞、SSRF漏洞、XXE漏洞、数据库泄漏漏洞等。

但我没有找到权威的漏洞分类。

谁能对它们进行权威性的分类?例如关于Operation System / Web application / Networking的分类。在Web应用程序漏洞之下,应该有XSS/SSRF/XXE...

EN

回答 1

Security用户

回答已采纳

发布于 2020-09-09 04:21:52

您可以检查安全测试框架和方法;您提到的组属于(OWASP)。https://owasp.org/www-project-top-ten/

对于非web控制,如人力、物理、无线、电信和网络,您可以考虑OSSTMM框架。OWASP和OSSTMM都是安全测试方法;OWASP被认为是BlackBox测试,而OSSTMM是灰色盒测试。

例如,可以对漏洞进行评分。

  • CVSS常见漏洞评分系统CWSS常见弱点评分系统CWE常见弱点枚举

请注意:在VAPT的任何测试实践结束时,您作为测试人员需要将评分系统包括在您的报告中,这样您就可以在即将到来的集成商的业务所有者之间对风险进行统一的理解。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/238098

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档