本帖最后由 loveline 于 2016-9-7 09:08 编辑
@sm0nk
公司内独立于产品的部门,业务不对外。
相对于产品来说。算乙方吧。
问题是我们是以漏洞数量和难度系数之类的考核的。
还没得选产品,一个版本一个版本的一轮一轮的测试。
一方面要很精,一方面还得跑到产品开发、测试的前面,不然。没问题了。
想一想,三年前。稍微懂点WEB知识Java代码之类的就可以抓到SQL Injection\XSS\文件上传下载之类的漏洞
现在。。深挖也很难见到此类漏洞,倒是去年发现了一些Struts OGNL注入、今年就只剩下业务逻辑的几个问题。
@sm0nk
公司内独立于产品的部门,业务不对外。
相对于产品来说。算乙方吧。
问题是我们是以漏洞数量和难度系数之类的考核的。
还没得选产品,一个版本一个版本的一轮一轮的测试。
一方面要很精,一方面还得跑到产品开发、测试的前面,不然。没问题了。
想一想,三年前。稍微懂点WEB知识Java代码之类的就可以抓到SQL Injection\XSS\文件上传下载之类的漏洞
现在。。深挖也很难见到此类漏洞,倒是去年发现了一些Struts OGNL注入、今年就只剩下业务逻辑的几个问题。



