
大家好我是 Kali 與編程講師老 KB 站和網(wǎng)易云課堂講師專注 Kali 教學(xué)致力于幫助小白輕松學(xué)會 Kali 與編程接下來你將分清《黑盒測試 VS 白盒測試》。很多初學(xué) Kali 滲透的小白經(jīng)常搞混黑盒測試和白盒測試。不少人簡單理解黑盒就是黑客白盒就是安全工程師這種說法太過片面。我們用生活化的例子幫助大家理解。我們可以把一款網(wǎng)站程序想象成一臺全自動奶茶機(jī)。黑盒測試顧名思義 “黑色盒子”測試人員看不到盒子內(nèi)部結(jié)構(gòu)。你只知道奶茶機(jī)有下單按鈕、出餐口機(jī)器內(nèi)部管線、電路、控制程序全部對你保密。你只能不斷按下按鈕、投入訂單嘗試各種操作測試機(jī)器會不會故障、會不會錯(cuò)誤出餐。放到網(wǎng)絡(luò)安全領(lǐng)域測試人員沒有源代碼、沒有服務(wù)器內(nèi)部資料僅通過外部訪問網(wǎng)址、端口掃描、漏洞探測等方式模擬外部黑客利用 Kali 工具從外部尋找漏洞這就是黑盒測試。日常大家學(xué)習(xí)的外網(wǎng)滲透、網(wǎng)站漏洞掃描大多屬于黑盒測試。而白盒測試等同于把奶茶機(jī)外殼全部拆開內(nèi)部線路、控制邏輯一覽無余。測試人員能夠拿到完整源代碼、服務(wù)器架構(gòu)文檔、數(shù)據(jù)庫配置、系統(tǒng)賬號信息。測試者可以直接閱讀代碼尋找代碼書寫留下的邏輯漏洞、危險(xiǎn)函數(shù)、錯(cuò)誤配置。在企業(yè)安全工作中開發(fā)完成代碼交給安全人員審計(jì)就是典型的白盒測試。白盒不用盲目在外網(wǎng)試探可以精準(zhǔn)定位代碼層面存在的風(fēng)險(xiǎn)。這里還要糾正一個(gè)普遍誤區(qū)并不是白盒測試就一定比黑盒測試更容易找到漏洞。白盒優(yōu)勢在于深挖代碼內(nèi)在缺陷但黑盒測試高度貼近真實(shí)黑客攻擊場景。有些漏洞代碼本身沒問題但是服務(wù)器部署配置出錯(cuò)這種漏洞閱讀源代碼很難發(fā)現(xiàn)依靠 Kali 外部掃描的黑盒方式更容易捕捉。結(jié)合 Kali 學(xué)習(xí)場景舉例。當(dāng)你拿到一個(gè)陌生靶場網(wǎng)址只知道訪問地址其余信息一無所知使用 Nmap、AWVS 進(jìn)行掃描測試屬于黑盒測試。如果靶場同時(shí)開放源碼下載你一邊閱讀源碼一邊測試漏洞這就屬于白盒測試。行業(yè)里還有灰盒測試介于兩者中間。測試人員只能獲取少量架構(gòu)信息沒有完整源碼不過本次重點(diǎn)區(qū)分黑白盒。正規(guī)企業(yè)項(xiàng)目里通常會黑白盒相互搭配。黑盒模擬真實(shí)攻擊者視角檢驗(yàn)對外暴露的風(fēng)險(xiǎn)白盒從根源排查代碼隱患。很多自學(xué)滲透的新手長期只練習(xí)黑盒測試只會使用工具掃描不懂代碼審計(jì)上限很難提高。想要技術(shù)進(jìn)階理解白盒思維也十分重要。只有分清兩者邊界以后參與安全項(xiàng)目、閱讀靶場題目要求時(shí)才不會理解偏差。簡單總結(jié)黑盒看不見內(nèi)部源碼純外部模擬黑客探測白盒掌握源代碼從程序內(nèi)部查找缺陷。掌握二者區(qū)別是滲透測試從業(yè)者必備基礎(chǔ)概念。評論區(qū)話題你平時(shí)練習(xí) Kali 靶場更喜歡黑盒盲打還是源碼審計(jì)白盒測試關(guān)注我每天學(xué)習(xí) Kali 知識。免責(zé)聲明本文僅網(wǎng)絡(luò)安全科普教學(xué)禁止利用所學(xué)實(shí)施任何非法入侵行為。點(diǎn)擊下方鏈接學(xué)習(xí)黑客入門《Kali與編程最全課》嗶哩嗶哩_bilibili