一、 弱點掃描分類
三、 系統弱掃 vs. 網頁弱掃比較表
| 比較面向 | 系統弱點掃描 (System VA) | 網頁弱點掃描 (Web App VA) |
|---|---|---|
| 主要測試對象 | 作業系統(Linux/Windows)、伺服器(Apache, Nginx)、資料庫、路由器、防火牆 | 網站前端介面、後端 API、Web 應用程式邏輯 |
| 常見工具類型 | Nessus, OpenVAS, Qualys VM | Acunetix, OWASP ZAP, Burp Suite, Fortify WebInspect |
| 檢測目標 | 1. 未修補的系統漏洞 (CVE)2. 過期的軟體版本3. 不安全的預設 Port / 服務開啟4. 主機資安設定缺失 | 1. OWASP Top 10 (SQL 注入、XSS、CSRF 等)2. 身份驗證與授權漏洞3. 敏感資料外洩4. 網頁參數操控 |
| 測試運作方式 | 透過 IP 位址掃描開放連接埠,檢視服務回傳資訊或登入 OS 檢查設定。 | 透過 URL 像蜘蛛一樣爬取網頁,對輸入框與參數發送測試 Payload。 |
| 測試級別 | 屬於黑箱至灰箱(有憑證掃描可看 OS 設定) | 屬於 DAST(動態應用程式測試)及黑箱測試 |
四、 情境比喻:資訊系統與實體銀行
系統弱掃就像是檢查銀行的建築結構與硬體:
檢查大門鎖有沒有壞掉、窗戶有沒有鎖緊、警報器版本是否過期、後門有沒有被偷開。
網頁弱掃就像是檢查銀行的櫃檯業務與交易流程:
檢查假造印鑑能否存取款、填寫表單時輸入特殊字串會不會洩漏他人資料(SQLi)、或是詐騙集團能否冒充顧客身分轉帳(CSRF)。
註:實務上企業會同時實施兩者,以防堵作業系統與網頁程式碼各自帶來的入侵風險。
五、 滲透測試(Penetration Testing)
定義:攻擊型的整合性測試,將應用服務、資料庫與主機作業系統視為整體進行綜合評估。
核心概念(漏洞串接 Chaining):
單一低風險弱點看似無害,但透過漏洞串接(例如:資訊洩漏 + SSRF + 本地限權過濾不當),可能組合成高致命性的攻擊路徑。
主要目的:真實模擬駭客入侵、權限提升與資料擷取,協助企業在遭受真實攻擊前補足資安缺口。
六、 漏洞評估標準:CVE 與 CVSS
CVE(Common Vulnerabilities and Exposures)
由美國非營利組織 Mitre 維護。
針對全球已知的安全性漏洞給予唯一編號(例如 CVE-2023-XXXXX),作為全世界資安通報與查詢的統一語言。
CVSS(Common Vulnerability Scoring System)
評分機制:依據漏洞嚴重性給予 0.0 到 10.0 分。只要看到 CVSS 9.0 以上(Critical),維護團隊當晚大概就要提肝上陣緊急修補了。
版本:目前主流考題常見 3.0/3.1 版本,新一代為 4.0。
衡量面向:包含攻擊途徑(AV)、攻擊複雜度(AC)、所需權限(PR)、用戶互動(UI)以及機密性(C)、完整性(I)、可用性(A)的影響衝擊。
七、 常見弱點與 OWASP Top 10 重點整理(考題大熱門)
OWASP(開放式網路應用程式安全專案)每幾年會更新一次最嚴重的網頁安全風險:
A1:2017 - Injection(注入攻擊):
包含 SQL Injection、Command Injection 等。資安界永恆的王者,原因通常是輸入驗證沒做好,直接把前端輸入拿去拼貼指令。
A2:2017 - Broken Authentication(無效身份認證):
常與密碼策略相關(預設密碼、弱密碼、Session 管理不當、自動登入機制漏洞)。
A3:2017 - Sensitive Data Exposure(敏感資料外洩):
未將敏感資料加密(如明文傳輸密碼)。註:攻擊者常利用 Google Hacking(OSINT)搜尋企業露出的機敏檔案或 SQL 隱碼點,進而造成 A3 的外洩。
A4:2017 - XXE(XML External Entities / XML 外部實體攻擊):
解析 XML 輸入時沒有關閉外部實體引用,導致駭客可以讀取伺服器內部檔案、發動 SSRF 甚至造成 DDoS。
A7:2017 - XSS(跨網站手稿攻擊,Cross-Site Scripting):
原理:攻擊者將惡意 JavaScript 腳本注入網頁中,誘騙正常使用者執行。
常見類型:反射型(Reflected)、儲存型(Stored,如留言板寫入資料庫)、DOM-based。
危害:竊取 Session Cookie、身份劫持、導向惡意網站。
防護:輸入過濾與輸出進行 HTML Entity 編碼(轉義 <script> 等特殊字元)。
A8:2017 - Insecure Deserialization(不安全的反序列化):
常見於 Java、PHP、Node.js。當序列化資料在反序列化還原時未經過驗證,攻擊者可建構惡意物件觸發 RCE(遠端程式碼執行)。