Защита Web-приложений. Учебное пособие
.pdf·позволяет повторно использовать и выполнять тесты в нескольких местах;
·облегчает централизованное управление тестированием для улучшения совместной работы.
Rapise – это надежный инструмент автоматизации с
мощными и расширяемыми функциями. Он основан на |
|
||||
открытой |
и |
гибкой |
архитектуре |
для |
быс |
функционального тестирования Web-сервисов REST / SOAP. |
|
||||
Rapise также обеспечивает поддержку тестированияWeb- |
|
||||
приложений, |
встроенных в Java, |
.NET, Ajax, Silverlight и |
|
||
Flash. |
|
|
|
|
|
Ключевые особенности:
· использует стандартные методы HTTP, такие как POST, GET, PUT и DELETE;
· позволяет хранить прототипированные запросы в отношении определенной Web-службы;
·содержит встроенный конструктор определений REST и библиотеку объектов;
·имеет мощные возможности отчетности;
· поддерживает |
|
кросс-браузерное |
тестирование |
и |
|||||
параллельное выполнение. |
|
|
|
|
|
||||
WebInject – |
это |
бесплатный |
инструмент |
|
для |
||||
автоматизированного |
|
функционального, |
приемного |
|
и |
||||
регрессионного тестирования Web-сервисов. Это инструмент |
|
||||||||
командной |
строки |
|
и |
основан |
Perl,на |
что |
упрощает |
||
выполнение тестов, поскольку не требуется тратить время на |
|
||||||||
командную строку. Кроме того, у него нет IDE-интерфейса, |
|
||||||||
который |
означает, |
что |
тесты |
|
записываются |
|
вне |
||
пользовательского интерфейса WebInject. Он может работать |
|
||||||||
на платформах с интерпретатором Perl. |
|
|
|
|
|
||||
Ключевые особенности: |
|
|
|
|
|
|
|||
· обеспечивает |
отображение |
результатов |
в |
режиме |
|||||
реального времени; · контролирует время отклика системы;
71
·поддерживает различное использование– как полноценную тестовую платформу, так и автономный тестировщик;
·создает отчеты в форматах HTML и XML;
·позволяет интегрировать с другой системой в качестве плагина для внешнего мониторинга.
Storm – еще один инструмент с открытым исходным
кодом |
от CodePlex |
для |
тестирования Web-сервисов, |
|||
написанных |
на Java |
или .NET. В |
настоящее время |
он |
||
поддерживает только Web-сервис SOAP. |
|
|
||||
Ключевые особенности: |
|
|
|
|||
· позволяет |
тестировать |
несколькоWeb-сервисов |
из |
|||
единого пользовательского интерфейса. |
|
|||||
· помогает редактировать необработанные запросы SOAP. |
|
|||||
· позволяет |
ссылаться |
на |
методыWeb-службы, |
|||
содержащие сложные типы данных.
· поддерживает тестирование приложений WCF.
Конечно, список здесь не заканчивается, так как для тестирования Web-сервисов существует огромное множество инструментов.
72
БИБЛИОГРАФИЧЕСКИЙ СПИСОК
Mueller, J. P. Security for Web Developers: Using JavaScript, |
||||||||||||
HTML, and CSS 1st Edition/ Mueller John Paul . – O’Reilly Media, |
||||||||||||
Inc. 2015. – |
с. 384. – ISBN-13: 978-1491928646. |
|
|
|
|
|||||||
Громов, Ю. Ю. Основы Web-инжиниринга: разработка |
||||||||||||
клиентских приложений [Электронный ресурс] |
/ Ю. Ю. Громов, |
|||||||||||
О. Г. Иванова, |
С. В. Данилкин; |
Министерство образования |
и |
|||||||||
науки Российской Федерации, Федеральное государственное |
||||||||||||
бюджетное |
|
|
образовательное |
|
|
учреждение |
|
выс |
||||
профессионального |
образования «Тамбовский |
государственный |
||||||||||
технический |
университет». – Электрон. дан. – Тамбов: |
|||||||||||
Издательство |
ФГБОУ |
ВПО«ТГТУ», 2012. – |
Режим |
доступа: |
||||||||
http://biblioclub.ru/index.php?page=book&id=277648. – Загл. с |
||||||||||||
экрана. |
|
|
|
|
|
|
|
|
|
|
|
|
Журавлёва, |
И. |
А. |
Технология |
|
разработки |
интернет |
||||||
ресурсов [Электронный |
ресурс]: курс лекций / |
И.А. Журавлёва; |
||||||||||
Министерство |
науки |
и |
|
высшего |
|
образования |
Российской |
|||||
Федерации, |
|
Федеральное |
|
государственное |
автономное |
|||||||
образовательное учреждение высшего образования«Северо- |
||||||||||||
Кавказский |
федеральный |
университет». |
– |
Электрон. |
дан. |
– |
||||||
Ставрополь: СКФУ, 2018. – Режим доступа: http://biblioclub.ru/ |
||||||||||||
index.php?page= book&id=562579. – Загл. с экрана. |
|
|
|
|||||||||
Левкина, А. О. |
Компьютерные |
технологии |
в |
научно- |
||||||||
исследовательской |
деятельности [Электронный |
ресурс]: учебное |
||||||||||
пособие для студентов и аспирантов социально-гуманитарного |
||||||||||||
профиля / |
А. |
О. Левкина. – Электрон. дан. – |
М. ; Берлин : |
|||||||||
Директ-Медиа, |
2018. – |
Режим |
доступа: |
http://biblioclub.ru/ |
||||||||
index.php?page=book&id= 496112. – Загл. с экрана. |
|
|
|
|||||||||
73
Магдануров, Г. Разработка веб-приложений наASP.NET. Занятие 6. ASP.NET на стороне клиента [Электронный ресурс]: презентация / Г. Магдануров. Электрон. дан. – М. : Национальный Открытый Университет«ИНТУИТ», 2014. –
Режим доступа: http://biblioclub.ru/index.php?page=book&id= 238527. – Загл. с экрана.
Шабашов, В. Я. Организация доступа к данным изPHP приложений для различных СУБД[Электронный ресурс]: учеб. пособие по дисциплине«Web-программирование» / В. Я. Шабашов. – Электрон. дан. – М.; Берлин: Директ-Медиа, 2019.
– Режим доступа: http://biblioclub.ru/index.php?page=book&id= 499185. – Загл. с экрана.
12 лучших инструментов тестирования веб-сервисов [Электронный ресурс]. – Электрон. дан. – Режим доступа: https://www.it-courses.by/12-great-web-service-testing-tools. – Загл.
с экрана.
74
ОГЛАВЛЕНИЕ |
|
1. ОБЩИЕ ПОЛОЖЕНИЯ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ |
3 |
1.1. Определение угроз Web-приложений……………………… |
4 |
1.2.Определение требований к приложению………………….. 10
1.2.1.Анализ приложения…………………………………….….…... 10
1.2.2.Данные…………………………………………………...….…. 11
1.2.3.Интерфейс………………………………………………..….…. 13
1.2.4.Ограничения……………………………………………..….…. 13
1.3.Разбор языковых проблем………………………………….. 14
1.3.1.Определение ключевых проблем HTML………….........….…. 14
1.3.2. Определение ключевых проблем CSS…………….........….…. |
16 |
1.4. Работа с облачным хранилищем…………………………… |
18 |
1.5. Использование внешнего кода и ресурсов………………… |
22 |
1.6.Исследование сторонних решений безопасности………… 23
2.МЕТОДЫ КОДИРОВАНИЯ…………………………………… 25
2.1.Создание интерфейса………………………………………. 25
2.1.1. Создание гибкого интерфейса………………………….….… 28
2.1.2.Предоставление контролируемого выбора……………….…. 31
2.1.3.Реализация пользовательского интерфейса…………..….….. 33
2.2.Определение ролей надежности и безопасности………… 39
2.3.Проблема использования сторонних решений………….... 42
2.4.Объединение библиотек……………………………………. 49
2.5.Создание зоны безопасностиAPI…………………………. 57
3.ТЕСТИРОВАНИЕ БЕЗОПАСНОСТИ……………………….. 60
3.1.Открытый проект безопасностиWeb-приложений
(OWASP)…………………………………………………………… 62
3.2.Классификация угроз консорциума безопасностиWeb-
приложений (WASC-TC)…………………………………………. 63
3.3.Стандарт выполнения испытаний на проникновение
(PTES)……………………………………………………………… 63
3.4.Структура оценки безопасности информационных систем
(ISSAF)…………………………………………………………….. 64
3.5.Выбор методологии и проведение тестов………………... 65
3.6.Автоматизация тестирования……………………………... 66 БИБЛИОГРАФИЧЕСКИЙ СПИСОК………..………………….. 73
75
Учебное издание
СКРЫПНИКОВ Алексей Васильевич АРАПОВ Денис Владимирович ДЕНИСЕНКО Владимир Владимирович ГЕРАСИМОВА Татьяна Дмитриевна
ЗАЩИТА WEB-ПРИЛОЖЕНИЙ
В авторской редакции
Подписано в печать 03.06. 2020 . Формат 60´84 1/16.
Усл. печ.л. 4,5. Тираж 50 экз. Заказ |
С – 15. |
ФГБОУ ВО «Воронежский государственный университет инженерных технологий» (ФГБОУ ВО «ВГУИТ»)
Отдел полиграфии ФГБОУ ВО «ВГУИТ» Адрес университета и отдела полиграфии:
394036, Воронеж, пр. Революции, 19
