20 给你一个即将上线的系统,安全测试方案怎么设计?
2026/9/17...大约 2 分钟
20|给你一个即将上线的系统,安全测试方案怎么设计?
开场先反问三件事:系统对外暴露程度(公网裸奔还是内网)、数据敏感度(有没有个人信息支付数据)、行业合规要求(金融医疗有没有额外规范)——按答案定安全投入的深度。「按风险定投入」是安全方案设计的灵魂。
回答思路
第一步:方案按攻击面分层展开(作战地图)
| 攻击面 | 内容 |
|---|---|
| 认证与会话 | 爆破锁定、密码存储、token 生命周期 |
| 授权 | 水平垂直越权的接口矩阵 |
| 输入处理 | 注入、XSS、文件上传的输入点清单 |
| 传输与存储 | https、脱敏、本地存储 |
| 配置 | 报错回显、默认口令、目录权限 |
| 业务逻辑 | 支付篡改、重放、短信轰炸 |
第二步:给执行的三板斧(有主有次)
- 工具铺面:AWVS 扫技术漏洞、SCA 扫依赖
- 手工攻点:Burp 对核心业务流程逐个攻击面过
- 重点深挖:登录、支付、上传、导出这类高危场景加倍投入
第三步:讲产出和门禁(结论要敢给)
- 漏洞清单(定级加修复建议)
- 安全测试报告(通过与否的结论加残余风险)
- 上线门禁建议:高危清零才能上、中危评审接受
收尾:讲持续机制
上线不是终点——漏洞沉淀进回归用例、扫描进 CI 流水线、下个版本安全增量测试、周期性渗透。安全是过程不是仪式——这个收尾把方案从「一次活动」升级成「一套机制」。
考察重点
| 维度 | 说明 |
|---|---|
| 企业动机 | 安全测试岗的压轴综合题,等同功能测试的「怎么开展测试」——前面十九题的知识点在这题里融合作战,企业用它判断你是执行者还是能扛安全专项的负责人 |
| 过线标准 | 攻击面分层齐全 + 三板斧执行策略 + 上线门禁结论 |
| 区分度 | 按暴露程度和敏感度动态定深度、讲持续机制的负责人视角;平铺所有检查项不管风险权重的是清单执行者 |
| 加分项 | 残余风险的概念(接受上线的风险显式记录) |
| 减分项 | 方案就是「跑一遍扫描器」,把安全方案窄化成工具操作 |
来源
整理自知识星球帖《面试情报 05|安全测试 20 题》,返回题库。