日B视频 亚洲,啪啪啪网站一区二区,91色情精品久久,日日噜狠狠色综合久,超碰人妻少妇97在线,999青青视频,亚洲一区二卡,让本一区二区视频,日韩网站推荐

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

成為安全測試工程師需要具備什么專業(yè)素養(yǎng)

工程師人生 ? 來源:工程師吳畏 ? 2019-02-21 14:58 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

今天,很多軟件并沒有經(jīng)過專門的安全測試便運(yùn)行在互聯(lián)網(wǎng)上,它們攜帶著各類安全漏洞直接暴露在公眾面前,其中一些漏洞甚至直指軟件所承載的核心敏感信息或業(yè)務(wù)邏輯。這些漏洞一旦被不懷好意者利用,很可能會給企業(yè)造成經(jīng)濟(jì)損失,帶來負(fù)面聲譽(yù)影響的同時(shí),還可能被起訴遭到罰款等等,細(xì)思極恐。其中的一部分原因是企業(yè)本身安全意識不強(qiáng),但是很多時(shí)候雖然軟件企業(yè)已經(jīng)開始意識到這些問題,卻苦于缺少專業(yè)的安全測試人員,他們不得不冒著極大的風(fēng)險(xiǎn)先上線賭一把運(yùn)氣再說。

看到這里你可能會說:正是由于這樣的情況,所以我們才要去做安全測試??!

我在這里先不評價(jià)這個(gè)想法對或不對。要想知道為什么,請繼續(xù)往下看。

我先來介紹一下神秘的安全測試:安全測試在軟件測試?yán)锩媸且粋€(gè)很特別的科目(“工種”),每次一碰到這個(gè)科目,很多人都覺得這個(gè)科目應(yīng)該全權(quán)交給神秘的安全測試人員來管。這一個(gè)觀念導(dǎo)致很多測試人員徘徊在安全測試的門口卻遲遲不進(jìn)去。

安全測試是非常復(fù)雜的,相信大家都沒有異議。一個(gè)專業(yè)的安全測試專家在某種程度上來說是一個(gè)全棧工程師。所以,想要在安全測試上一夜成才很難。雖然,作為測試人員的我們卻有得天獨(dú)厚的優(yōu)勢,使我們能夠在安全測試上快速起步,幫助團(tuán)隊(duì)盡快展開預(yù)防并檢測安全漏洞的工作。

作為一個(gè)安全測試人員,你需要具備什么專業(yè)素養(yǎng)呢?

要使用別具一格的視角來審視需要測試的軟件

這種能力說難不難,說簡單卻絕不簡單。舉個(gè)栗子:假設(shè)你正在測試一個(gè)web應(yīng)用用戶登錄界面,你輸入錯(cuò)誤的用戶名時(shí)提示“該用戶名不存在”,你輸入正確的用戶名但是錯(cuò)誤的密碼時(shí)提示“密碼輸入錯(cuò)誤”。這時(shí)你沒有任何想法,一掠而過。但是作為一個(gè)安全測試員他會說:敏感信息暴露了,提示信息需要修改!為什么?!!因?yàn)橥ㄟ^我們的提示信息,惡意用戶可以推測出哪些用戶名已經(jīng)存在于系統(tǒng)中,然后利用這些用戶名再進(jìn)行密碼的暴力破解!

要改變測試中模擬的對象

軟件測試人員通常會模擬普通用戶的操作來測試軟件,而安全測試員則需要模擬hacker來測試軟件。這里說一些題外話,零幾年軟件測試崗位就開始出現(xiàn)了,大家有沒有想過那批最早從事軟件測試的人都去哪兒,干什么去了呢?

那時(shí)候軟件測試還沒有這么專業(yè),測試人員大多什么都需要會一點(diǎn)兒,做這一行的都是真心喜歡測試的,鉆研技術(shù)的人也比較多。由于經(jīng)常找BUG,對軟件的漏洞測試人員也一清二楚,早期的軟件測試人員有的做了“黑帽子”,有的做了“白帽子”。而安全測試員就是由白客發(fā)展而來的。

使用專用的測試工具

在具體做安全測試的時(shí)候我們會發(fā)現(xiàn)并不是那么容易去模擬惡意用戶的行為。畢竟系統(tǒng)的前端會給我們很多的屏障。而且惡意用戶可不總都是從系統(tǒng)前門進(jìn)去的。這時(shí)候,使用一些工具,比如OWASP Zap、Burp suite等是非常有幫助的。我們可以在系統(tǒng)界面上執(zhí)行功能測試的用例,用這些工具來獲取http請求,篡改后發(fā)送給后臺服務(wù)器。有了這些實(shí)用又比較容易上手的工具,就可以執(zhí)行很多惡意用戶的操作場景了。

一般來說,具備以上三點(diǎn)你就可以開始進(jìn)行初步安全測試了。

現(xiàn)在我們可以回到文章開始的地方。文章開頭的那個(gè)想法在讀完上面的內(nèi)容之后你會發(fā)現(xiàn),它是對又不對的,很矛盾。確實(shí)由于很多公司不注重安全或者由于成本原因舍棄了安全保障,往后會需要更多安全測試員去進(jìn)行安全測試。但是一個(gè)沒有安全測試思考力的安全測試員他真的能勝任這份工作嗎?

然而現(xiàn)實(shí)是:

一個(gè)安全測試工程師曾告訴我:他們公司安全測試崗位和其他崗位的比例為1:500。為什么?因?yàn)榇蠊镜某绦蚨际怯珊芘1频拈_發(fā)做出來的,本身就已經(jīng)有一定的防御能力,漏洞也不多,安全測試員的工作就是找出可能存在安全隱患的地方然后再由開發(fā)補(bǔ)上。一定程度上來說軟件已經(jīng)算是固如金湯了,一個(gè)hacker真想找出漏洞,花費(fèi)的時(shí)間和精力絕對是要翻倍的。你覺得一個(gè)公司需要這么多安全測試工程師嗎?

現(xiàn)在的情況是大公司才需要安全測試保障程序安全。小公司的想法是只要實(shí)現(xiàn)了用戶需求就萬事大吉了,何必花費(fèi)大成本去保障安全呢?

作為惡意用戶,即hacker,他會花時(shí)間去“黑”一個(gè)小公司?不會,因?yàn)槟菍τ谒麃碚f根本沒挑戰(zhàn),也沒意義。

說到這里,我終于可以說一句:不推薦大家去做安全測試。這是建立在上文的分析之后的出的結(jié)論。很多人可能覺得安全測試工程師很高大上,薪資也非??捎^。但是你也要看清行業(yè)的現(xiàn)實(shí)狀況,不要一頭霧水就扎進(jìn)安全測試的圈子,到頭來芝麻和西瓜都丟了,不值得。

最后也要聲明一下,我絕不是反對大家做安全測試。如果你對安全測試很感興趣,也有安全測試工程師需要有的獨(dú)特的思考視角,能夠沉下心來認(rèn)真學(xué)習(xí)。那我非常推薦你去做安全測試,因?yàn)槟遣攀沁m合你的工作!那才能證明你的價(jià)值!那才Cool!

那么,你還會選擇去做安全測試工程師嗎?

所以說,你還會向安全測試工程師靠攏嗎?

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 測試工程師
    +關(guān)注

    關(guān)注

    6

    文章

    128

    瀏覽量

    13115
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    你知道電子工程師,到底分幾種嗎?

    :專門伺候單片機(jī)、MCU,軟硬之間的翻譯官”,兩邊都得懂。第四種,測試工程師:專門“找茬”的,功能、可靠性、極限條件,測到你沒脾氣。第五種,射頻工程師:專治WiFi、
    的頭像 發(fā)表于 04-20 08:52 ?123次閱讀
    你知道電子<b class='flag-5'>工程師</b>,到底分幾種嗎?

    硬件工程師甩鍋排行榜 #電子 #電子工程師 #硬件工程師 #甩鍋的各種理由 #揚(yáng)興科技

    硬件工程師
    揚(yáng)興科技
    發(fā)布于 :2026年03月06日 18:30:55

    電子工程師的雙標(biāo)瞬間 #電子 #電子愛好者 #電子工程師 #揚(yáng)興科技 #雙標(biāo)

    電子工程師
    揚(yáng)興科技
    發(fā)布于 :2026年03月02日 18:04:13

    算法工程師需要具備哪些技能?

    算法工程師需要掌握一系列跨學(xué)科的技能,涵蓋數(shù)學(xué)基礎(chǔ)、編程能力、算法理論、工程實(shí)踐以及業(yè)務(wù)理解等多個(gè)方面。 以下是具體技能及學(xué)習(xí)建議: 線性代數(shù)核心內(nèi)容:矩陣運(yùn)算、特征值分解、向量空間等。應(yīng)用場
    發(fā)表于 02-27 10:53

    芯片CP測試與FT測試的區(qū)別,半導(dǎo)體測試工程師必須知道

    本文聚焦芯片CP 測試與FT 測試的核心區(qū)別,助力半導(dǎo)體測試工程師厘清二者差異。CP 測試是封裝前的晶圓裸晶集體初篩,借助探針卡接觸焊墊,聚焦核心功能,以低成本剔除缺陷品;FT
    的頭像 發(fā)表于 01-26 11:13 ?952次閱讀

    什么是BSP工程師

    任何軟件的。BSP工程師需要結(jié)合硬件原理圖修改從芯片廠商拿到的參考代碼,調(diào)試板子,使板子上的操作系統(tǒng)能夠正常穩(wěn)定工作,從而提供一個(gè)穩(wěn)定的開發(fā)調(diào)試環(huán)境,這個(gè)過程叫做點(diǎn)亮板子,行話叫做Bringup。這
    發(fā)表于 01-13 06:54

    嵌入式軟件測試專業(yè)測試工具的必要性深度解析

    嵌入式系統(tǒng)作為控制、監(jiān)視或輔助裝置運(yùn)行的專用計(jì)算機(jī)系統(tǒng),其軟件測試面臨著獨(dú)特的挑戰(zhàn)和嚴(yán)格的要求。專業(yè)測試工具在嵌入式軟件開發(fā)過程中發(fā)揮著不可替代的作用,是確保系統(tǒng)可靠性和安全性的關(guān)鍵保
    發(fā)表于 09-28 17:42

    “沒什么可測”時(shí),測試工程師可以做什么?

    作為一名軟件測試工程師,應(yīng)該都有過這樣的經(jīng)歷:開發(fā)人員還在編碼中,看板上沒有待測試的任務(wù),沒有即將發(fā)布的版本,也沒有回歸測試的要求...特別是在實(shí)行瀑布模型團(tuán)隊(duì)的研發(fā)早期,或者敏捷模式下迭代早期階段
    的頭像 發(fā)表于 09-12 10:03 ?758次閱讀
    “沒什么可測”時(shí),<b class='flag-5'>測試工程師</b>可以做什么?

    作為一名PCB質(zhì)檢工程師,我為什么在用手持式面銅測試儀?

    在PCB行業(yè),銅厚一直是決定阻抗、散熱與可靠性的關(guān)鍵指標(biāo)。過去,工程師把板子搬到實(shí)驗(yàn)室、等待臺式銅厚儀出結(jié)果;作為一名PCB質(zhì)檢工程師,如今,我更愿意把“實(shí)驗(yàn)室”揣進(jìn)口袋——手持式面銅測試儀正在
    發(fā)表于 08-11 11:59

    物聯(lián)網(wǎng)工程師為什么要學(xué)Linux?

    物聯(lián)網(wǎng)工程師需要掌握Linux的主要原因可以從技術(shù)生態(tài)、開發(fā)需求、行業(yè)應(yīng)用及就業(yè)競爭力四個(gè)角度來分析: 一、技術(shù)生態(tài)與行業(yè)適配性 1)嵌入式開發(fā)的主流平臺 物聯(lián)網(wǎng)設(shè)備往往基于嵌入式系統(tǒng)開發(fā)
    發(fā)表于 05-26 10:32

    一個(gè)優(yōu)秀的射頻測試工程師需要具備哪些技能?

    一個(gè)優(yōu)秀的射頻測試工程師需要具備哪些技能?在無線技術(shù)高速發(fā)展的今天,射頻(RF)測試工程師是確保通信設(shè)備性能與用戶體驗(yàn)的關(guān)鍵角色。從復(fù)雜的調(diào)制方案到無處不在的干擾,從功耗優(yōu)化到標(biāo)準(zhǔn)合規(guī)
    的頭像 發(fā)表于 05-16 10:08 ?2319次閱讀
    一個(gè)優(yōu)秀的射頻<b class='flag-5'>測試工程師</b><b class='flag-5'>需要</b><b class='flag-5'>具備</b>哪些技能?
    桐柏县| 甘南县| 敖汉旗| 平江县| 洪洞县| 偃师市| 洮南市| 朝阳市| 肥东县| 卓资县| 东乡| 循化| 浑源县| 灵丘县| 黎川县| 海晏县| 绥棱县| 民县| 桂阳县| 视频| 友谊县| 屏东市| 会同县| 东乡县| 贵德县| 株洲市| 永善县| 诏安县| 大化| 柞水县| 霞浦县| 商洛市| 绥中县| 苍山县| 铜梁县| 阳曲县| 永宁县| 乌苏市| 巨野县| 广宁县| 吴江市|