0%

第2天-Web应用&架构类别&源码类别&镜像容器&建站模版&编译封装&前后端分离

#Web架构展示:

1、套用模版型

csdn / cnblog / github / 建站系统等

博客园举例

安全测试思路上的不同:

一般以模版套用,基本模版无漏洞,大部分都采用测试用户管理权限为主,灵活性较低。

2、前后端分离

例子:https://www.rxthink.cn/

思路:https://mp.weixin.qq.com/s/HtLU_EBXWcbq-lt10oPYwA

安全测试思路上的不同:前端以JS(Vue,NodeJS等)安全问题,主要以API接口测试,前端漏洞(如XSS)为主,后端隐蔽难度加大。

前后端分离我的理解:随着互联网的发展对这个应用的要求也越来越高,以前就是简单的前端页面,主要是后端的功能实现,但是现在对前端的要求越来越大,所以干脆把前端开发和后端开发分开,各自专注自己的活,后端只写API接口,只输出json纯数据,不生成网页。前端为纯静态网页,浏览器先加载空白页面,再主动去调用后端接口拉去数据,再渲染内容。它既是分工模式,更是网站底层架构的本质改动。

3、集成软件包

宝塔,Phpstudy,xamp等

安全测试思路上的不同:主要是防护体系,权限差异为主

当获取网站权限后,植入后门,命令执行不了,目录也锁(这个是宝塔),不同集成软件都不同,phpstudy能执行命令

4、自主环境镜像

云镜像打包,自行一个个搭建

安全测试思路上的不同:主要是防护体系,权限差异为主

当获取网站权限后,植入后门,命令可以执行,文件管理基本都能看,除了一些高权限目录

5、容器拉取镜像

Docker

安全测试思路上的不同:虚拟化技术,在后期测试要进程逃逸提权

网站中植入后门,Docker逃逸主要是想获取宿主机的信息,如果只想拿下网站本身就不需要。

Docker的相关接收在我上一篇文章:

https://blog.csdn.net/spider_px/article/details/162316246?spm=1001.2014.3001.5501

6、纯静态页面

纯HTML+CSS+JS的设计

安全测试思路上:无数据传输,也就无漏洞

找线索:找资产,域名,客户端等

#Web源码形式:

旨在了解源码差异,后期代码审计和测试中对源码真实性的判断

1、单纯简易源码

url和目录完全对应

2、MVC框架源码

url看的是路由文件,url——>控制器的某个函数,例:http://127.0.0.1/user/info,user只是字符串,代表user控制器。info只是字符串,代表info()函数

3、编译调用源码

如:NET-DLL封装 Java-Jar打包

a、.NET的源码,核心部分在dll文件里,需要用dll反编译工具后才能看到源码

b、Java项目写完之后,.java源代码会被编译成.class字节码文件。记事本打开是乱码,无法直接阅读,必须用Java反编译工具。

4、前后端分离源码

https://segmentfault.com/a/1190000045026063

5、加密型源码

比如:通达oa(zend加密)