后端测试按测试目标分为 接口测试、性能测试、安全测试、单元测试 四个方向,分别回答「功能对不对、扛不扛得住、有没有漏洞、代码单元稳不稳」这几个问题。
- 接口测试:接口功能、协议、参数的自动化测试,如基于 Apifox、Postman 的接口测试。
- 性能测试:使用 Jmeter、Locust 等工具进行压测与负载测试,关注 QPS、TPS、响应时间等指标。
- 安全测试:接口安全、认证授权、注入攻击、数据泄露等安全测试。
- 单元测试:代码级单元测试与覆盖率统计,如 JUnit、Jacoco。
后端测试按测试目标分为 接口测试、性能测试、安全测试、单元测试 四个方向,分别回答「功能对不对、扛不扛得住、有没有漏洞、代码单元稳不稳」这几个问题。
认证(Authentication)与授权(Authorization)是几乎所有系统的安全基石。二者经常被混为一谈,但"你能登录"和"你能看别人的订单"是完全两码事——OWASP 接口安全 Top 1 漏洞(失效的对象级授权)恰恰就是只做了认证、没做授权。
本文系统讲解 Session、Token、JWT、OAuth2/OIDC、SSO 的原理与安全要点,剖析 JWT 常见攻击与越权漏洞,并给出安全测试实战方法,帮助测试工程师与研发建立完整的认证授权知识体系。
数据是企业的核心资产,也是攻击者最想拿到的目标。2023 年某打车平台因数据过度收集与泄露被罚 80.26 亿元、某快递企业被罚 7.5 亿元……数据泄露的代价正变得空前高昂——不仅是罚款,更是信任崩塌与法律追责。
本文系统梳理数据泄露的定义与影响、敏感数据分类分级、常见泄露途径、防护技术、隐私合规要求,并给出测试工程师可直接落地的数据安全测试要点。
数据泄露(Data Breach)指敏感数据被未授权方获取、披露、篡改或破坏的事件。依据《数据安全法》,数据处理活动包括收集、存储、使用、加工、传输、提供、公开等,任何一个环节失守都可能构成泄露。
注入(Injection)是 OWASP Top 10 中长期霸榜的一类漏洞。攻击者把恶意代码"注入"到输入数据中,让程序将其当作指令执行——SQL 注入让数据库沦为提款机,XSS 让浏览器变成攻击者的傀儡,命令注入直接接管服务器。而越权(IDOR)虽非严格意义的"注入",却是 Web 应用最普遍的数据安全漏洞之一。
本文聚焦 SQL 注入、XSS、越权三大漏洞,从原理、类型、绕过技巧到测试工具与防护,给出可落地的安全测试指引。
注入的本质:应用程序将不可信的用户输入拼接到可解释的代码/查询中,且未做有效隔离,导致输入被当作代码执行。
接口(API)是前后端、服务与服务之间交互的核心通道,也是系统对外暴露攻击面最大的一环。OWASP 反复强调:API 是最容易被攻击者利用的入口之一——一次未鉴权的越权调用、一段明文传输的用户信息、一个缺少限流的查询接口,都可能演变为严重的安全事故。
本文面向测试工程师与研发同学,从威胁全景、传输安全、常见漏洞攻击手法、安全测试实战到防护最佳实践,系统梳理接口安全知识体系。
接口安全指围绕 API 的调用过程,保障其机密性(Confidentiality)、完整性(Integrity)、可用性(Availability) 不被破坏的一系列技术与措施,涉及认证、授权、传输加密、输入校验、限流防刷、审计日志等多个维度。