① 一句话秒懂

渗透测试(Penetration Testing,俗称”红队实战”)是在授权范围内模拟黑客攻击,真刀真枪地尝试突破系统,验证漏洞到底能不能被利用、会造成多大危害。BAS 则是它的”自动化平替”。

② 生活类比

漏洞扫描是”检查门锁型号老不老”;渗透测试是”雇个专业小偷,真来试着撬你家门,看能不能进、能偷走什么”。

  • 白盒(White-box):小偷提前拿到了你家建筑图纸 → 测试方已知内部细节,效率高。
  • 灰盒(Gray-box):小偷只知道部分信息(比如某个房间布局)。
  • 黑盒(Black-box):小偷从零开始踩点,完全不知内部 → 最贴近真实外部攻击者,但耗时最长。

③ 核心概念

NIST SP 800-115 渗透测试四阶段

  1. Planning(规划):明确范围、目标、规则(哪些不能动)。
  2. Discovery(发现):信息收集 + 扫描( reconnaissance)。
  3. Attack(攻击):利用漏洞尝试获取访问、提权、横向移动。
  4. Reporting(报告):汇总发现、危害评估、整改建议。

三种测试视角(盒模型)

  • White-box(白盒/清晰盒):测试者拥有完整内部信息(架构、源码、凭据)。
  • Gray-box(灰盒):部分信息。
  • Black-box(黑盒/不透明盒):零内部信息,纯外部视角。

常用方法论参考

OWASP Web Security Testing Guide、OSSTMM、NIST 800-115、PCI DSS Penetration Test Guidance。

工具:Metasploit

最知名的渗透测试框架,集成了大量漏洞利用(exploit)模块、载荷(payload)和后渗透模块,可大幅加速测试流程。

BAS(Breach and Attack Simulation,入侵与攻击模拟)

自动化、持续地模拟攻击手法,验证防御控制是否真的有效。相比传统渗透测试(低频、人工、时点快照),BAS 可常态化、持续运行,像”永不疲倦的红队”不断检验防御短板。

合规检查(Compliance Checks)

受监管企业需维护”合规计划”,把每条法规义务映射到具体安全控制,并周期性验证这些控制确实在有效运转,避免突发监管问题。

④ 真实案例

成熟企业常把渗透测试外包给第三方顾问(如原书提到信用卡处理系统每年做一次昂贵的手动渗透测试),因为外部专家视角独立、技能专业;同时用夜间自动化漏洞扫描做日常兜底。两者互补:自动化保频率,人工保深度。

⑤ 考试怎么考

  • NIST 800-115 四阶段顺序(Planning → Discovery → Attack → Reporting)。
  • 白/灰/黑盒的定义与区别(尤其黑盒 = 无内部信息、最贴近真实攻击者)。
  • BAS 是什么、与传统渗透测试的核心差异(自动化 + 持续 vs 人工 + 时点)。
  • Metasploit 是渗透测试框架(常考工具归属)。
  • 渗透测试必须事先授权,越界即违法(伦理红线)。

⑥ 记忆口诀

“渗透四步规发攻报(规发现攻击报告),黑白灰盒内不内;BAS 自动常驻守,Metasploit 框架帅。”

  • 四步:规划、发现、攻击、报告。
  • 白盒有内部信息、黑盒无;灰盒居中。
  • BAS = 持续自动化攻击模拟。

⑦ 自测

  1. NIST SP 800-115 定义的渗透测试四个阶段是什么?
  2. 白盒、灰盒、黑盒测试的根本区别是什么?哪种最贴近真实外部攻击者?
  3. 什么是 BAS?它相对于传统渗透测试的优势在哪?
  4. Metasploit 在渗透测试中扮演什么角色?
  5. 为什么渗透测试必须事先获得书面授权?

This site uses Just the Docs, a documentation theme for Jekyll.