测试动态 / 测试知识 / H5应用常见安全漏洞测试:XSS与数据泄露
H5应用常见安全漏洞测试:XSS与数据泄露
2025-11-07 作者:cwb 浏览次数:4

H5应用(包括运行在移动端WebView、PC浏览器及小程序Web-view组件中的页面)因跨平台、易分发的特点而广受欢迎,但也继承了Web应用的固有安全风险。中,跨站脚本攻击(XSS)和数据泄露是出现频率最高、危害最大的两类漏洞。我们将深入探讨如何对它们进行系统性的安全测试


跨站脚本攻击(XSS)测试

XSS的重点在于攻击者能够将恶意脚本注入到页面中,并被他用户的浏览器执行。测试目的是发现所有可能的输入点,并验证输出是否被妥善处理。

1.XSS分类和测试方法

反射型XSS

原理:恶意脚本作为HTTP请求的一部分(如URL参数、POST数据),被服务器直接“反射”到返回的HTML页面中并立即执行。

测试步骤:

识别输入点:找到所有用户可控的输入,包括URL查询参数、表单项、HTTP头(如User-Agent,Referer)。

构造Payload:向这些输入点注入测试Payload,观察响应。

基础探测:<script>alert('XSS')</script>


绕过过滤:

使用大小写混合:<ScRiPt>alert(1)</ScRiPt>

使用HTML实体编码绕过:<script>alert(1)</script>

使用事件处理器:<imgsrc=xonerror=alert(1)>

使用javascript:协议:<ahref="javascript:alert(1)">点击</a>

使用SVG标签:<svgonload=alert(1)>

验证执行:检查返回的HTML源码,确认Payload是否被原样输出且未被转义。如果弹窗出现或通过浏览器开发者工具的Console看到脚本执行,则漏洞存在。


存储型XSS

原理:恶意脚本被持久化地保存到服务器(如数据库、文件系统),当他用户访问包含此数据的页面时,脚本被加载并执行。危害远大于反射型。

测试方法:

寻找持久化输入点:用户资料、评论、留言、文章内容、上传文件的文件名等。

注入和观察:使用和反射型XSS类似的Payload,提交到这些持久化功能点。

多上下文触发:访问所有可能展示该数据的页面(如个人主页、论坛帖子列表),观察脚本是否在不同上下文中都被执行。


DOM型XSS

原理:整个攻击过程完全在客户端浏览器中完成,不涉及服务器。前端JavaScript通过innerHTML、outerHTML、document.write()、eval()、location.hash等不安全的方式操作DOM,引入了恶意脚本。

测试方法(白盒+黑盒):

黑盒测试:在URL片段(Hash)或参数中注入Payload,如#<imgsrc=xonerror=alert(1)>。

代码审查(关键):审查前端JavaScript代码,寻找以下“危险”的Sink(接收点):

innerHTML/outerHTML

document.write()

eval()/setTimeout()/setInterval()中执行字符串

location/document.location/document.URL的直接使用

window.postMessage的事件监听器未验证来源

动态分析:使用浏览器开发者工具的“Debugger”功能,在这些危险的Sink处设置断点,跟踪数据流,看用户输入是否未经净化就流入中。


2.XSS测试的技巧

使用编码混淆:尝试使用不同的编码(如URL编码、Unicode编码)来绕过WAF(Web应用防火墙)或简单的输入过滤。

测试ContentSecurityPolicy:检查响应头中是否存在Content-Security-Policy。一个配置得当的CSP能极大地缓解XSS的影响。测试有效性,尝试寻找绕过策略的方法(如允许unsafe-inline或过宽的script-src域)。


数据泄露测试


数据泄露是指敏感信息被意外暴露给未授权方。测试目的是确保数据在传输、存储、显示三个环节都是安全的。

1.传输过程泄露

测试目的:验证所有敏感数据的传输是否都使用了强加密。

测试方法:

代理抓包:使用BurpSuite、Charles等工具拦截所有H5应用发起的网络请求(HTTP/HTTPS,WebSocket)。

检查协议:确认所有请求,特别是涉及登录、支付、个人信息查询的,都使用了HTTPS(TLS加密),而非明文的HTTP。

检查混合内容:一个HTTPS页面内是否加载了HTTP资源(脚本、图片、Iframe)。现代浏览器会阻止这种“混合内容”,但它仍是潜在的风险点。


2.客户端存储泄露

H5应用常在客户端存储数据以提升体验,但如果存储了敏感信息,则极易被泄露。

测试目的:检查所有客户端存储介质中是否包含敏感数据。

测试方法:

检查LocalStorage/SessionStorage:在浏览器开发者工具的“Application”标签下,直接查看这些存储空间。API密钥、Token、用户明文密码、个人身份信息(PII)绝不应存在于此。

检查IndexedDB/WebSQL:同样在“Application”标签下,检查这些更复杂的客户端数据库。

检查Cookies:检查Cookie是否被标记为Secure(仅HTTPS传输)和HttpOnly(禁止JavaScript访问,防XSS盗取)。会话标识符必须是HttpOnly的。

检查全局变量:在Console中输入window并展开,检查是否有敏感数据被意外暴露在全局对象上。


3.逻辑错误导致泄露

测试目的:验证业务逻辑的访问控制是否健全。

测试方法:

水平越权:用户A能否通过修改URL或请求体中的ID(如user_id=123)来访问用户B的数据。

垂直越权:普通用户能否访问或操作仅限管理员使用的功能API。

不安全的直接对象引用:应用程序直接使用数据库键值作为参数,未做权限校验。测试方法就是系统性地遍历这些ID。

错误信息泄露:触发应用的错误(如SQL语法错误、文件未找到),观察返回的错误信息是否暴露了堆栈跟踪、数据库结构、服务器路径等敏感信息。


4.缓存和浏览历史泄露

测试目的:确保敏感页面不被缓存,或敏感数据不暴露在历史记录中。

测试方法:

检查响应头:敏感页面的响应头应包含Cache-Control:no-store或no-cache。

测试浏览器历史:对于使用hash路由的SPA,确保敏感信息(如Token)不会作为URLhash的一部分被记录在浏览器历史中。


测试工具和流程建议

工具链:

代理工具:BurpSuite(专业版自带主动/被动扫描器)、OWASPZAP。

浏览器工具:Chrome/Firefox开发者工具是重点。

辅助工具:Postman(用于API测试)、Fiddler。


测试流程:

信息收集:爬取H5应用的所有功能点和接口。

手动测试为主,工具扫描为辅:自动化工具难以理解复杂的业务逻辑和DOM操作,因此手动测试至关重要。

渗透和验证:对发现的漏洞进行渗透验证,评估实际危害。

报告和修复:清晰描述漏洞原理、复现步骤、潜在危害,并提供修复建议(如:对输出进行编码、使用安全的DOMAPItextContent代替innerHTML、实施严格的CSP等)。


对H5应用进行XSS和数据泄露测试,要求测试人员具备深厚的Web安全知识,并采用系统化的方法,覆盖从用户输入到数据持久化和传输的每一个环节。通过持续的测试和修复,才能构建起坚固的安全防线。


文章标签: H5应用测试 应用测试 WEB应用测试 app测试 WEB安全测试 软件安全测试 Web安全测试 API安全测试 软件安全测试报告
热门标签 换一换
数据库测试 H5应用测试 软件质检机构 第三方质检机构 第三方权威质检机构 信创测评机构 信息技术应用创新测评机构 信创测试 软件信创测试 软件系统第三方测试 软件系统测试 软件测试标准 工业软件测试 软件应用性能测试 应用性能测试 可用性测试 软件可用性测试 软件可靠性测试 可靠性测试 系统应用测试 软件系统应用测试 软件应用测试 软件负载测试 API自动化测试 软件结题测试 软件结题测试报告 软件登记测试 软件登记测试报告 软件测试中心 第三方软件测试中心 应用测试 第三方应用测试 软件测试需求 软件检测报告定制 软件测试外包公司 第三方软件检测报告厂家 CMA资质 软件产品登记测试 软件产品登记 软件登记 CNAS资质 cma检测范围 cma检测报告 软件评审 软件项目评审 软件项目测试报告书 软件项目验收 软件质量测试报告书 软件项目验收测试 软件验收测试 软件测试机构 软件检验 软件检验检测 WEB应用测试 API接口测试 接口性能测试 第三方系统测试 第三方网站系统测试 数据库系统检测 第三方数据库检测 第三方数据库系统检测 第三方软件评估 课题认证 第三方课题认证 小程序测试 app测试 区块链业务逻辑 智能合约代码安全 区块链 区块链智能合约 软件数据库测试 第三方数据库测试 第三方软件数据库测试 软件第三方测试 软件第三方测试方案 软件测试报告内容 网站测试报告 网站测试总结报告 信息系统测试报告 信息系统评估报告 信息系统测评 语言模型安全 语言模型测试 软件报告书 软件测评报告书 第三方软件测评报告 检测报告厂家 软件检测报告厂家 第三方网站检测 第三方网站测评 第三方网站测试 检测报告 软件检测流程 软件检测报告 第三方软件检测 第三方软件检测机构 第三方检测机构 软件产品确认测试 软件功能性测试 功能性测试 软件崩溃 稳定性测试 API测试 API安全测试 网站测试测评 敏感数据泄露测试 敏感数据泄露 敏感数据泄露测试防护 课题软件交付 科研经费申请 软件网站系统竞赛 竞赛CMA资质补办通道 中学生软件网站系统CMA资质 大学生软件网站系统CMA资质 科研软件课题cma检测报告 科研软件课题cma检测 国家级科研软件CMA检测 科研软件课题 国家级科研软件 web测评 网站测试 网站测评 第三方软件验收公司 第三方软件验收 软件测试选题 软件测试课题是什么 软件测试课题研究报告 软件科研项目测评报告 软件科研项目测评内容 软件科研项目测评 长沙第三方软件测评中心 长沙第三方软件测评公司 长沙第三方软件测评机构 软件科研结项强制清单 软件课题验收 软件申报课题 数据脱敏 数据脱敏传输规范 远程测试实操指南 远程测试 易用性专业测试 软件易用性 政府企业软件采购验收 OA系统CMA软件测评 ERP系统CMA软件测评 CMA检测报告的法律价值 代码原创性 软件著作登记 软件著作权登记 教育APP备案 教育APP 信息化软件项目测评 信息化软件项目 校园软件项目验收标准 智慧软件项目 智慧校园软件项目 CSRF漏洞自动化测试 漏洞自动化测试 CSRF漏洞 反序列化漏洞测试 反序列化漏洞原理 反序列化漏洞 命令执行 命令注入 漏洞检测 文件上传漏洞 身份验证 出具CMA测试报告 cma资质认证 软件验收流程 软件招标文件 软件开发招标 卓码软件测评 WEB安全测试 漏洞挖掘 身份验证漏洞 测评网站并发压力 测评门户网站 Web软件测评 XSS跨站脚本 XSS跨站 C/S软件测评 B/S软件测评 渗透测试 网站安全 网络安全 WEB安全 并发压力测试 常见系统验收单 CRM系统验收 ERP系统验收 OA系统验收 软件项目招投 软件项目 软件投标 软件招标 软件验收 App兼容性测试 CNAS软件检测 CNAS软件检测资质 软件检测 软件检测排名 软件检测机构排名 Web安全测试 Web安全 Web兼容性测试 兼容性测试 web测试 黑盒测试 白盒测试 负载测试 软件易用性测试 软件测试用例 软件性能测试 科技项目验收测试 首版次软件 软件鉴定测试 软件渗透测试 软件安全测试 第三方软件测试报告 软件第三方测试报告 第三方软件测评机构 湖南软件测评公司 软件测评中心 软件第三方测试机构 软件安全测试报告 第三方软件测试公司 第三方软件测试机构 CMA软件测试 CNAS软件测试 第三方软件测试 移动app测试 软件确认测试 软件测评 第三方软件测评 软件测试公司 软件测试报告 跨浏览器测试 软件更新 行业资讯 软件测评机构 大数据测试 测试环境 网站优化 功能测试 APP测试 软件兼容测试 安全测评 第三方测试 测试工具 软件测试 验收测试 系统测试 测试外包 压力测试 测试平台 bug管理 性能测试 测试报告 测试框架 CNAS认可 CMA认证 自动化测试
专业测试,找专业团队,请联系我们!
咨询软件测试 400-607-0568