确定系统与检查方法
约定 URL、环境、检查账号、授权人、时间及方法,与所有者共同安排降低业务影响的措施。
服务 / 10
运行一段时间的网站可能留有旧账号、遗漏配置或失于维护的组件。我们依据可访问证据检查,再说明先修什么、由谁接手。
适合网站交接、新系统上线或了解现有网站安全准备情况,由系统所有者共同定义范围并授权检查。
获得发现事项、优先级、必要证据和可执行改善计划,并区分已检查与范围外部分。
约定 URL、环境、检查账号、授权人、时间及方法,与所有者共同安排降低业务影响的措施。
查看管理员、闲置账号、权限划分及系统支持的身份验证措施。
根据可用资料检查 HTTPS、信息暴露、相关配置及系统组件更新状态。
检查备份清单、负责人和恢复证据;若在范围内,在约定环境安排测试。
在报告中把发现事项与影响、建议、负责人及待进一步检查项关联起来。
检查与修复分开。若委托我们修复,会为约定项目安排备份、回退和复查报告。
先做一次性检查,按系统数量、角色和深度评估。修复、复查和持续维护可分别选择。
权限和范围明确后安排检查与报告。修复时间取决于复杂度和负责团队,确认修复项目后再安排复查。
初始范围是按约定清单检查和改善安全,并不包含各种渗透测试。若需要渗透测试,会在承接前另行评估范围、执行者和方法。
报告只反映该范围和时段内的发现,不保证不存在漏洞或未来事件,因此仍需安排持续改善与维护。
可以交由原团队按报告修复,也可请 Loremworks 单独评估修复工作,并共同确定复查标准。
检查针对特定范围进行评估和报告;维护是定期更新、备份及跟进。了解改善需求后,两者可以衔接。
参考资料
OWASP:应用安全验证标准 ↗