返回首页

输入安全检测 · 内部测试报告

测试对象:翊信止界 SDK 输入过滤与攻击检测引擎 · 测试当前 SDK 版本:1.8.8 · 报告类型:内部测试结果

79
总测试用例
79
通过用例
0
失败 / 漏检
0
误报数

1. 误报测试 正常业务输入应被放行

共 20 项,覆盖常见 Token、路径、URL、搜索词、排序、分页、回调等正常业务参数。结果:全部放行,误报 0。

用例类别结果
JWT TokentokenPASS
Session IDsessionPASS
CSRF TokencsrfPASS
正常相对路径 / 绝对路径pathPASS
正常 URL / 安全重定向 URLurlPASS
常规搜索词 / 用户登录searchPASS
后台设置 / 空 onclick / javascript:void(0)keywordPASS
排序、筛选、分页、分页大小order/filter/pagePASS
正常 JSON / 正常回调函数 / 正常返回路径data/flowPASS

2. 激进攻击测试 攻击 payload 应被识别

共 59 项,覆盖 11 类攻击向量。结果:全部识别,漏检 0。下表按攻击类别汇总,不披露具体 payload。

攻击类别测试方向通过数结果
XSS 跨站脚本经典 script / HTML 实体 / URL 编码 / Unicode 转义 / 同形异义字符5PASS
template 标签 / svg onload / img onerror / javascript: URI / data URI5PASS
base 标签 / object 标签 / svg style import3PASS
SQL 注入布尔盲注 / UNION / 堆叠 / 时间盲注 / 注释混淆 / 十六进制 / CHAR 函数 / LOAD_FILE8PASS
命令执行读取文件 / 命令链 / IFS 混淆 / python 反弹 / PowerShell 编码 / cmd.exe / busybox6PASS
路径穿越经典穿越 / URL 编码 / 双重编码 / 双点穿越4PASS
NoSQL 注入$ne / $regex / $where / $gt4PASS
LDAP 注入通配符 / 括号 / objectClass 通配符3PASS
SSTI 模板注入Jinja2 / SPEL / 原型链 RCE / Flask RCE4PASS
XXE 外部实体文件读取 / 参数实体 / php://filter3PASS
SSRF 服务端请求伪造gopher / file / AWS 元数据 / IPv6 回环4PASS
参数污染重复参数 / 混入 XSS2PASS
ReDoS / 资源耗尽括号嵌套 / 指数回溯 / 超长 payload / 超深 URL 编码4PASS
其他畸形输入NUL 截断 / 同形异义字符 / CRLF 注入4PASS

3. IP 可疑分数测试

测试 IP:203.0.113.100。模拟连续 6 次正则超时后,该 IP 可疑分数上升至 6,超过阈值 5,成功触发可疑标记。该机制用于缓解 ReDoS 与异常扫描行为。

声明:本页面所载测试数据由广州翊柯信息技术有限公司(翊信止界)内部测试产生,公司对数据的真实性、测试条件与结果记录负责。该结果仅反映当前版本(v1.8.8)在特定测试集与默认配置下的表现,用于展示引擎对常见攻击向量的识别能力,不构成对产品在任何场景下均可实现同等防护效果的绝对承诺。实际防护效果受部署环境、业务逻辑、配置策略及攻击手法演进影响,建议结合第三方渗透测试与代码审计进行综合评估。