03 安全测试的完整流程是什么?黑盒白盒灰盒怎么配合?
2026/9/17...大约 2 分钟
03|安全测试的完整流程是什么?黑盒白盒灰盒怎么配合?
开场先给流程主干——只会「拿工具扫一下」和能搭安全测试流程的人,价值差一个量级。
回答思路
第一步:流程七步闭环
资产梳理(哪些系统、接口、数据是目标)→ 威胁建模(信任边界在哪、攻击面有哪些、最值钱的资产是什么)→ 测试设计(按攻击面设计用例和扫描策略)→ 执行(扫描加手工渗透)→ 报告(漏洞定级、复现步骤、修复建议)→ 复测验证 → 回归进安全用例库。
第二步:黑白灰的定位各一句
| 视角 | 特点 |
|---|---|
| 黑盒 | 从外部只看输入输出,模拟真实攻击——覆盖信任边界最真实 |
| 白盒 | 看代码找缺陷——能发现黑盒扫不到的深层问题(加密硬编码、危险函数) |
| 灰盒 | 拿到部分信息(接口文档、账号)做定向测试——效率最高,日常测试团队最常用 |
第三步:讲手工和工具的分工
扫描器(AWVS、AppScan)扫技术漏洞效率高,但逻辑漏洞(越权、金额篡改)它理解不了业务、扫不出来——工具扫面、人工攻点,纯靠工具的安全测试是假安全。
第四步:讲三层防线的配合
- 测试团队:日常版本的安全回归和基础漏洞把关
- 渗透测试团队:周期性深度攻击
- 安全厂商:年度合规评估
三层各司其职——说清自己的位置,不越位也不缺位。
收尾:讲安全测试的左移
上线前渗透是最贵的方式——需求阶段的安全设计评审、开发阶段的静态扫描、提测阶段的安全用例,越往左越便宜。安全左移的理念讲一句收口。
考察重点
| 维度 | 说明 |
|---|---|
| 企业动机 | 企业要的是能把安全嵌进日常版本流程的人 |
| 过线标准 | 流程闭环 + 黑白灰定位清晰 |
| 区分度 | 讲「工具扫不出逻辑漏洞」「三层防线配合」的是有组织级视野的 |
| 加分项 | 安全左移的意识和具体动作 |
| 减分项 | 把安全测试等同于「跑一遍漏洞扫描」,体系和工具不分 |
来源
整理自知识星球帖《面试情报 05|安全测试 20 题》,返回题库。