\" Санитизируется или отклоняется Применение этих принципов позволяет тестировщику работать не интуитивно, а методично, понимая логику выбора тестовых данных. Это особенно важно при составлении автоматизированных тестов или при объяснении тестовой стратегии коллегам и менеджменту. Иллюстрация показывает пользователей, взаимодействующих с формой входа в систему, и процесс безопасной аутентификации. На фоне подчёркнуты элементы защиты и контроля доступа, которые работают незаметно для пользователя. Визуально показано, как пользовательский опыт сочетается с требованиями безопасности. Тестирование безопасности форм Формы входа и регистрации — одна из главных целей для злоумышленников. Через них можно получить доступ к системе, украсть данные, внедрить вредоносный код или нарушить работу приложения. Тестирование безопасности требует особого внимания и понимания распространенных векторов атак. SQL-инъекции. SQL-инъекция — это техника атаки, при которой злоумышленник внедряет SQL-код через поля ввода, чтобы манипулировать базой данных. Несмотря на то что эта уязвимость известна десятилетиями, она по-прежнему встречается в реальных проектах. Проверки для выявления SQL-инъекций: Базовые SQL-конструкции в полях: попробуйте ввести в поле логина или пароля конструкции вроде ' OR '1'='1, admin'--, ' OR 1=1--. Если система выдает ошибку базы данных или, что хуже, успешно авторизует вас — налицо критическая уязвимость. UNION-атаки: более сложные инъекции типа ' UNION SELECT NULL, NULL-- позволяют извлекать данные из других таблиц. Система должна полностью блокировать такие попытки. Временные атаки (Time-based): конструкции вроде '; WAITFOR DELAY '00:00:05'-- вызывают задержку в выполнении запроса. Если после ввода такой строки система отвечает с заметной задержкой — это признак уязвимости. Современные фреймворки используют параметризованные запросы (prepared statements), что делает SQL-инъекции практически невозможными. Однако при работе с легаси-кодом или самописными решениями эта проверка остается актуальной. XSS (Cross-Site Scripting). XSS-атаки позволяют внедрить JavaScript-код, который будет выполнен в браузере других пользователей. Это может привести к краже сессий, перенаправлению на вредоносные сайты или изменению содержимого страницы. Проверки для выявления XSS: Базовые скрипты: введите в поля формы конструкции , . Если при отображении данных (например, в сообщении об ошибке или при выводе имени пользователя) скрипт выполняется — система уязвима. Векторы обхода фильтров: продвинутые варианты вроде