Junior
Təhlükəsizlik testi nədir?
sobes.tech Süni İntellekt
AI-dan cavab
Təhlükəsizlik testi, sistemdəki zəif nöqtələri aşkar etməyə yönəlmiş proqram təminatı testinin növüdür; bu zəif nöqtələr, pis niyyətli şəxslər tərəfindən qeyri-qanuni giriş, məlumatların pozulması və ya digər zərərli fəaliyyətlər üçün istifadə oluna bilər.
Əsas aspektlər:
- Zəif nöqtələrin müəyyənləşdirilməsi: Kod, konfiqurasiya, memarlıqda zəif yerləri tapmaq.
- Risklərin qiymətləndirilməsi: Tapılan zəif nöqtələrin potensial zərərini analiz etmək.
- Uyğunluğun yoxlanması: Təhlükəsizlik standartlarına və siyasətlərinə riayət olunmasını təmin etmək.
- Qarşısının alınması: Problemləri inkişafın erkən mərhələlərində aşkar etmək.
Əsas təhlükəsizlik testləri növləri:
- Zəifliklərin skan edilməsi: Alətlər vasitəsilə məlum zəifliklərin avtomatik axtarışı.
- Hücumlara qarşı testlər (Penetration Testing): Həqiqi hücumların simulyasiyası və sistemin dayanıqlığının qiymətləndirilməsi.
- Kod təhlükəsizliyi analizi: Kodda zəif nöqtələri tapmaq (statik və dinamik analiz).
- Təhlükəsizlik konfiqurasiyasının qiymətləndirilməsi: Serverlərin, verilənlər bazalarının və digər komponentlərin düzgün qurulduğunun yoxlanması.
- API təhlükəsizliyi testləri: Tətbiq proqramlaşdırma interfeyslərində zəiflikləri qiymətləndirmək.
Texnikalar və alətlər nümunələri:
- OWASP ZAP: Veb tətbiqlərdə zəiflikləri tapmaq üçün vasitə.
- Nmap: Şəbəkələri araşdırmaq və təhlükəsizliyi yoxlamaq üçün utilit.
- Burp Suite: Veb təhlükəsizlik testləri üçün geniş vasitə.
- Statik kod analizatorları (SAST): Kodda zəiflikləri tapmaq üçün vasitələr, kodu işlətmədən.
- Dinamik kod analizatorları (DAST): Tətbiqin işləmə zamanı zəiflikləri tapmaq üçün vasitələr.
Digər test növlərindən fərqi: Funksional və ya regresiya testlərindən fərqli olaraq, bu testlər tətbiqin spesifikasiyaya uyğun düzgün işləməsini yoxlayır, təhlükəsizlik testləri isə tətbiqin xarici və daxili təhdidlərə qarşı dayanıqlığını qiymətləndirir.
Məqsəd: Məlumatların və sistemin gizliliyi, bütövlüyü və əlçatanlığını təmin etmək.