01 安全测试和功能测试有什么区别?安全测试测什么?
2026/9/17...大约 2 分钟
01|安全测试和功能测试有什么区别?安全测试测什么?
开场先给思维差异的根本表述:功能测试验证「正常使用时系统能用」,安全测试验证「被恶意使用时系统不坏」——前者扮演用户,后者扮演攻击者。
回答思路
第一步:三个维度的差异
| 维度 | 功能测试 | 安全测试 |
|---|---|---|
| 思维 | 怎么让它工作 | 怎么让它不工作 |
| 对象 | 需求文档 | 攻击面和信任边界——需求不会写「用户会篡改请求参数」 |
| 判定 | 预期对实际 | 攻击成功与否——注入进去就是漏洞,没有中间态 |
第二步:展开测什么(六大块)
- 认证与会话(密码存取、token 管理)
- 授权与访问控制(越权)
- 输入校验(注入类)
- 数据安全(传输加密、存储脱敏、泄露)
- 配置安全(默认口令、报错信息、目录遍历)
- 业务逻辑(重放、并发、薅羊毛)
六大块报出来,覆盖面立住。
收尾:讲安全测试的经济学
安全测试证伪容易证明难——测出漏洞是确凿的,没测出漏洞不能证明安全。所以安全是持续过程(新漏洞类型、新攻击手法不断出现),不是一次性验收。这个认知显深度。
考察重点
| 维度 | 说明 |
|---|---|
| 企业动机 | 安全意识是一切安全能力的地基——企业通过这题判断你是「听过安全」还是「有安全思维」 |
| 过线标准 | 攻击者视角的思维差异 + 测什么的六大块 |
| 区分度 | 讲「证明安全是不可能的」「信任边界」这类概念的是有理论素养的 |
| 加分项 | 主动把安全测试定位为持续过程而非一次性活动 |
| 减分项 | 说「安全测试就是测测密码是不是明文」,把安全窄化成单点检查 |
来源
整理自知识星球帖《面试情报 05|安全测试 20 题》,返回题库。