Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Защита Web-приложений. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
689 Кб
Скачать

·позволяет повторно использовать и выполнять тесты в нескольких местах;

·облегчает централизованное управление тестированием для улучшения совместной работы.

Rapise – это надежный инструмент автоматизации с

мощными и расширяемыми функциями. Он основан на

 

открытой

и

гибкой

архитектуре

для

быс

функционального тестирования Web-сервисов REST / SOAP.

 

Rapise также обеспечивает поддержку тестированияWeb-

 

приложений,

встроенных в Java,

.NET, Ajax, Silverlight и

 

Flash.

 

 

 

 

 

Ключевые особенности:

· использует стандартные методы HTTP, такие как POST, GET, PUT и DELETE;

· позволяет хранить прототипированные запросы в отношении определенной Web-службы;

·содержит встроенный конструктор определений REST и библиотеку объектов;

·имеет мощные возможности отчетности;

· поддерживает

 

кросс-браузерное

тестирование

и

параллельное выполнение.

 

 

 

 

 

WebInject –

это

бесплатный

инструмент

 

для

автоматизированного

 

функционального,

приемного

 

и

регрессионного тестирования Web-сервисов. Это инструмент

 

командной

строки

 

и

основан

Perl,на

что

упрощает

выполнение тестов, поскольку не требуется тратить время на

 

командную строку. Кроме того, у него нет IDE-интерфейса,

 

который

означает,

что

тесты

 

записываются

 

вне

пользовательского интерфейса WebInject. Он может работать

 

на платформах с интерпретатором Perl.

 

 

 

 

 

Ключевые особенности:

 

 

 

 

 

 

· обеспечивает

отображение

результатов

в

режиме

реального времени; · контролирует время отклика системы;

71

·поддерживает различное использование– как полноценную тестовую платформу, так и автономный тестировщик;

·создает отчеты в форматах HTML и XML;

·позволяет интегрировать с другой системой в качестве плагина для внешнего мониторинга.

Storm – еще один инструмент с открытым исходным

кодом

от CodePlex

для

тестирования Web-сервисов,

написанных

на Java

или .NET. В

настоящее время

он

поддерживает только Web-сервис SOAP.

 

 

Ключевые особенности:

 

 

 

· позволяет

тестировать

несколькоWeb-сервисов

из

единого пользовательского интерфейса.

 

· помогает редактировать необработанные запросы SOAP.

 

· позволяет

ссылаться

на

методыWeb-службы,

содержащие сложные типы данных.

· поддерживает тестирование приложений WCF.

Конечно, список здесь не заканчивается, так как для тестирования Web-сервисов существует огромное множество инструментов.

72

БИБЛИОГРАФИЧЕСКИЙ СПИСОК

Mueller, J. P. Security for Web Developers: Using JavaScript,

HTML, and CSS 1st Edition/ Mueller John Paul . – O’Reilly Media,

Inc. 2015. –

с. 384. – ISBN-13: 978-1491928646.

 

 

 

 

Громов, Ю. Ю. Основы Web-инжиниринга: разработка

клиентских приложений [Электронный ресурс]

/ Ю. Ю. Громов,

О. Г. Иванова,

С. В. Данилкин;

Министерство образования

и

науки Российской Федерации, Федеральное государственное

бюджетное

 

 

образовательное

 

 

учреждение

 

выс

профессионального

образования «Тамбовский

государственный

технический

университет». – Электрон. дан. – Тамбов:

Издательство

ФГБОУ

ВПО«ТГТУ», 2012. –

Режим

доступа:

http://biblioclub.ru/index.php?page=book&id=277648. – Загл. с

экрана.

 

 

 

 

 

 

 

 

 

 

 

 

Журавлёва,

И.

А.

Технология

 

разработки

интернет

ресурсов [Электронный

ресурс]: курс лекций /

И.А. Журавлёва;

Министерство

науки

и

 

высшего

 

образования

Российской

Федерации,

 

Федеральное

 

государственное

автономное

образовательное учреждение высшего образования«Северо-

Кавказский

федеральный

университет».

Электрон.

дан.

Ставрополь: СКФУ, 2018. – Режим доступа: http://biblioclub.ru/

index.php?page= book&id=562579. – Загл. с экрана.

 

 

 

Левкина, А. О.

Компьютерные

технологии

в

научно-

исследовательской

деятельности [Электронный

ресурс]: учебное

пособие для студентов и аспирантов социально-гуманитарного

профиля /

А.

О. Левкина. – Электрон. дан. –

М. ; Берлин :

Директ-Медиа,

2018. –

Режим

доступа:

http://biblioclub.ru/

index.php?page=book&id= 496112. – Загл. с экрана.

 

 

 

73

Магдануров, Г. Разработка веб-приложений наASP.NET. Занятие 6. ASP.NET на стороне клиента [Электронный ресурс]: презентация / Г. Магдануров. Электрон. дан. – М. : Национальный Открытый Университет«ИНТУИТ», 2014. –

Режим доступа: http://biblioclub.ru/index.php?page=book&id= 238527. – Загл. с экрана.

Шабашов, В. Я. Организация доступа к данным изPHP приложений для различных СУБД[Электронный ресурс]: учеб. пособие по дисциплине«Web-программирование» / В. Я. Шабашов. – Электрон. дан. – М.; Берлин: Директ-Медиа, 2019.

– Режим доступа: http://biblioclub.ru/index.php?page=book&id= 499185. – Загл. с экрана.

12 лучших инструментов тестирования веб-сервисов [Электронный ресурс]. – Электрон. дан. – Режим доступа: https://www.it-courses.by/12-great-web-service-testing-tools. – Загл.

с экрана.

74

ОГЛАВЛЕНИЕ

 

1. ОБЩИЕ ПОЛОЖЕНИЯ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ

3

1.1. Определение угроз Web-приложений………………………

4

1.2.Определение требований к приложению………………….. 10

1.2.1.Анализ приложения…………………………………….….…... 10

1.2.2.Данные…………………………………………………...….…. 11

1.2.3.Интерфейс………………………………………………..….…. 13

1.2.4.Ограничения……………………………………………..….…. 13

1.3.Разбор языковых проблем………………………………….. 14

1.3.1.Определение ключевых проблем HTML………….........….…. 14

1.3.2. Определение ключевых проблем CSS…………….........….….

16

1.4. Работа с облачным хранилищем……………………………

18

1.5. Использование внешнего кода и ресурсов…………………

22

1.6.Исследование сторонних решений безопасности………… 23

2.МЕТОДЫ КОДИРОВАНИЯ…………………………………… 25

2.1.Создание интерфейса………………………………………. 25

2.1.1. Создание гибкого интерфейса………………………….….… 28

2.1.2.Предоставление контролируемого выбора……………….…. 31

2.1.3.Реализация пользовательского интерфейса…………..….….. 33

2.2.Определение ролей надежности и безопасности………… 39

2.3.Проблема использования сторонних решений………….... 42

2.4.Объединение библиотек……………………………………. 49

2.5.Создание зоны безопасностиAPI…………………………. 57

3.ТЕСТИРОВАНИЕ БЕЗОПАСНОСТИ……………………….. 60

3.1.Открытый проект безопасностиWeb-приложений

(OWASP)…………………………………………………………… 62

3.2.Классификация угроз консорциума безопасностиWeb-

приложений (WASC-TC)…………………………………………. 63

3.3.Стандарт выполнения испытаний на проникновение

(PTES)……………………………………………………………… 63

3.4.Структура оценки безопасности информационных систем

(ISSAF)…………………………………………………………….. 64

3.5.Выбор методологии и проведение тестов………………... 65

3.6.Автоматизация тестирования……………………………... 66 БИБЛИОГРАФИЧЕСКИЙ СПИСОК………..………………….. 73

75

Учебное издание

СКРЫПНИКОВ Алексей Васильевич АРАПОВ Денис Владимирович ДЕНИСЕНКО Владимир Владимирович ГЕРАСИМОВА Татьяна Дмитриевна

ЗАЩИТА WEB-ПРИЛОЖЕНИЙ

В авторской редакции

Подписано в печать 03.06. 2020 . Формат 60´84 1/16.

Усл. печ.л. 4,5. Тираж 50 экз. Заказ

С – 15.

ФГБОУ ВО «Воронежский государственный университет инженерных технологий» (ФГБОУ ВО «ВГУИТ»)

Отдел полиграфии ФГБОУ ВО «ВГУИТ» Адрес университета и отдела полиграфии:

394036, Воронеж, пр. Революции, 19

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]