输入安全检测 · 内部测试报告
测试对象:翊信止界 SDK 输入过滤与攻击检测引擎 · 测试当前 SDK 版本:1.8.8 · 报告类型:内部测试结果
79
总测试用例
79
通过用例
0
失败 / 漏检
0
误报数
1. 误报测试 正常业务输入应被放行
共 20 项,覆盖常见 Token、路径、URL、搜索词、排序、分页、回调等正常业务参数。结果:全部放行,误报 0。
| 用例 | 类别 | 结果 |
|---|---|---|
| JWT Token | token | PASS |
| Session ID | session | PASS |
| CSRF Token | csrf | PASS |
| 正常相对路径 / 绝对路径 | path | PASS |
| 正常 URL / 安全重定向 URL | url | PASS |
| 常规搜索词 / 用户登录 | search | PASS |
| 后台设置 / 空 onclick / javascript:void(0) | keyword | PASS |
| 排序、筛选、分页、分页大小 | order/filter/page | PASS |
| 正常 JSON / 正常回调函数 / 正常返回路径 | data/flow | PASS |
2. 激进攻击测试 攻击 payload 应被识别
共 59 项,覆盖 11 类攻击向量。结果:全部识别,漏检 0。下表按攻击类别汇总,不披露具体 payload。
| 攻击类别 | 测试方向 | 通过数 | 结果 |
|---|---|---|---|
| XSS 跨站脚本 | 经典 script / HTML 实体 / URL 编码 / Unicode 转义 / 同形异义字符 | 5 | PASS |
| template 标签 / svg onload / img onerror / javascript: URI / data URI | 5 | PASS | |
| base 标签 / object 标签 / svg style import | 3 | PASS | |
| SQL 注入 | 布尔盲注 / UNION / 堆叠 / 时间盲注 / 注释混淆 / 十六进制 / CHAR 函数 / LOAD_FILE | 8 | PASS |
| 命令执行 | 读取文件 / 命令链 / IFS 混淆 / python 反弹 / PowerShell 编码 / cmd.exe / busybox | 6 | PASS |
| 路径穿越 | 经典穿越 / URL 编码 / 双重编码 / 双点穿越 | 4 | PASS |
| NoSQL 注入 | $ne / $regex / $where / $gt | 4 | PASS |
| LDAP 注入 | 通配符 / 括号 / objectClass 通配符 | 3 | PASS |
| SSTI 模板注入 | Jinja2 / SPEL / 原型链 RCE / Flask RCE | 4 | PASS |
| XXE 外部实体 | 文件读取 / 参数实体 / php://filter | 3 | PASS |
| SSRF 服务端请求伪造 | gopher / file / AWS 元数据 / IPv6 回环 | 4 | PASS |
| 参数污染 | 重复参数 / 混入 XSS | 2 | PASS |
| ReDoS / 资源耗尽 | 括号嵌套 / 指数回溯 / 超长 payload / 超深 URL 编码 | 4 | PASS |
| 其他畸形输入 | NUL 截断 / 同形异义字符 / CRLF 注入 | 4 | PASS |
3. IP 可疑分数测试
测试 IP:203.0.113.100。模拟连续 6 次正则超时后,该 IP 可疑分数上升至 6,超过阈值 5,成功触发可疑标记。该机制用于缓解 ReDoS 与异常扫描行为。
声明:本页面所载测试数据由广州翊柯信息技术有限公司(翊信止界)内部测试产生,公司对数据的真实性、测试条件与结果记录负责。该结果仅反映当前版本(v1.8.8)在特定测试集与默认配置下的表现,用于展示引擎对常见攻击向量的识别能力,不构成对产品在任何场景下均可实现同等防护效果的绝对承诺。实际防护效果受部署环境、业务逻辑、配置策略及攻击手法演进影响,建议结合第三方渗透测试与代码审计进行综合评估。
