P226 · 测试与评估

同时考虑正常使用和滥用场景

Abuse cases beside intended use cases

针对每个信任边界列出可能的滥用,再选择保护措施。

编辑审核

以下示例与示意结果由本站编写,用于说明方法,不是模型实测结果。

使用场景

URL导入功能接收用户地址并由服务器下载内容。资产包括内部服务、凭据和处理资源;用户可写URL与重定向响应,所以正常公网HTTPS成功不能覆盖全部边界风险。

具体做法

画出调用者→导入服务→解析/重定向/下载→存储的边界,标每个值的写者和受保护资产。为相同功能列正常与滥用场景:无权限调用、重定向到不允许目标、超大或不结束响应。按具体路径选择授权、目标验证、大小与时间预算等控制;在受控夹具中测试失败前副作用。记录未覆盖解析、地址或网络条件。

反例

只测试一个公网HTTPS导入成功,然后声明流程安全,不检查权限、重定向或资源限制。

改进写法

对URL导入同时测试合法夹具、无导入权调用、重定向到策略禁止地址及超过教学大小上限的响应。每项说明写者、边界、控制和预期拒绝位置;通过受控服务完成测试,不探测任意真实内网。

为什么这样改

从功能边界推滥用路径,能让控制对应实际风险。失败位置与副作用断言又检验控制是否在越界或资源消耗之前生效,而不只是配置名存在。

如何验证

教学无权限请求在发起下载前拒绝;禁止重定向目标不能被访问;超限内容中止且不发布产物;正常夹具仍可导入。逐项记录网络请求和存储结果,不能以最终报错掩盖已发生访问。

适用边界

场景清单不是完整安全证明。DNS变化、地址解析、代理、重定向及网络隔离需要真实架构约束。测试须限定已授权目标;本条提供防护设计示例,不授权对第三方或未知系统探测。

原文与版本

如何收录这些方法