Тестирование методом чёрного и серого ящика
При тестировании методом чёрного ящика тестировщик знает только адрес цели; при тестировании методом серого ящика предоставляются тестовые учётные записи, и также проверяется, до чего может получить доступ пользователь, вошедший в систему.
- 01
Почему это важно
Тип теста определяет, с какими данными и доступом начинает тестировщик, и напрямую влияет на результат. Тестирование «чёрного ящика» имитирует внешнего злоумышленника без каких-либо знаний. При тестировании «серого ящика» предоставляются тестовые учётные записи, поэтому проверяется также и то, может ли вошедший пользователь, например клиент или сотрудник, выйти за пределы своих прав.
- 02
Пример
В тесте «чёрного ящика» тестировщику известен только домен, и он работает с тем, что видно до входа в систему. В тесте «серого ящика» он получает учётную запись клиента и проверяет, можно ли через неё получить доступ к счетам других клиентов.
- 03
Частая ошибка
Просить только тестирование «чёрного ящика», чтобы сэкономить бюджет. Многие реальные взломы продолжаются через украденную или слабую учётную запись; если область после входа не тестируется, самая рискованная часть остаётся незамеченной.
- 04
Связанные термины
Связанные услуги и руководства
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.