① 一句话秒懂
渗透测试(Penetration Testing,俗称”红队实战”)是在授权范围内模拟黑客攻击,真刀真枪地尝试突破系统,验证漏洞到底能不能被利用、会造成多大危害。BAS 则是它的”自动化平替”。
② 生活类比
漏洞扫描是”检查门锁型号老不老”;渗透测试是”雇个专业小偷,真来试着撬你家门,看能不能进、能偷走什么”。
- 白盒(White-box):小偷提前拿到了你家建筑图纸 → 测试方已知内部细节,效率高。
- 灰盒(Gray-box):小偷只知道部分信息(比如某个房间布局)。
- 黑盒(Black-box):小偷从零开始踩点,完全不知内部 → 最贴近真实外部攻击者,但耗时最长。
③ 核心概念
NIST SP 800-115 渗透测试四阶段
- Planning(规划):明确范围、目标、规则(哪些不能动)。
- Discovery(发现):信息收集 + 扫描( reconnaissance)。
- Attack(攻击):利用漏洞尝试获取访问、提权、横向移动。
- Reporting(报告):汇总发现、危害评估、整改建议。
三种测试视角(盒模型)
- White-box(白盒/清晰盒):测试者拥有完整内部信息(架构、源码、凭据)。
- Gray-box(灰盒):部分信息。
- Black-box(黑盒/不透明盒):零内部信息,纯外部视角。
常用方法论参考
OWASP Web Security Testing Guide、OSSTMM、NIST 800-115、PCI DSS Penetration Test Guidance。
工具:Metasploit
最知名的渗透测试框架,集成了大量漏洞利用(exploit)模块、载荷(payload)和后渗透模块,可大幅加速测试流程。
BAS(Breach and Attack Simulation,入侵与攻击模拟)
自动化、持续地模拟攻击手法,验证防御控制是否真的有效。相比传统渗透测试(低频、人工、时点快照),BAS 可常态化、持续运行,像”永不疲倦的红队”不断检验防御短板。
合规检查(Compliance Checks)
受监管企业需维护”合规计划”,把每条法规义务映射到具体安全控制,并周期性验证这些控制确实在有效运转,避免突发监管问题。
④ 真实案例
成熟企业常把渗透测试外包给第三方顾问(如原书提到信用卡处理系统每年做一次昂贵的手动渗透测试),因为外部专家视角独立、技能专业;同时用夜间自动化漏洞扫描做日常兜底。两者互补:自动化保频率,人工保深度。
⑤ 考试怎么考
- NIST 800-115 四阶段顺序(Planning → Discovery → Attack → Reporting)。
- 白/灰/黑盒的定义与区别(尤其黑盒 = 无内部信息、最贴近真实攻击者)。
- BAS 是什么、与传统渗透测试的核心差异(自动化 + 持续 vs 人工 + 时点)。
- Metasploit 是渗透测试框架(常考工具归属)。
- 渗透测试必须事先授权,越界即违法(伦理红线)。
⑥ 记忆口诀
“渗透四步规发攻报(规发现攻击报告),黑白灰盒内不内;BAS 自动常驻守,Metasploit 框架帅。”
- 四步:规划、发现、攻击、报告。
- 白盒有内部信息、黑盒无;灰盒居中。
- BAS = 持续自动化攻击模拟。
⑦ 自测
- NIST SP 800-115 定义的渗透测试四个阶段是什么?
- 白盒、灰盒、黑盒测试的根本区别是什么?哪种最贴近真实外部攻击者?
- 什么是 BAS?它相对于传统渗透测试的优势在哪?
- Metasploit 在渗透测试中扮演什么角色?
- 为什么渗透测试必须事先获得书面授权?