1. Tóm tắt nhanh & màn hình bạn sẽ test
Chào bạn Tester! Ở cấp độ nâng cao, ngoài kiểm thử chức năng đúng/sai, bạn cần thêm một lớp tư duy: 'Nếu tôi là người dùng cố tình phá luật thì sao?'. Đó chính xác là góc nhìn của OWASP Top 10 — danh sách các rủi ro bảo mật ứng dụng web phổ biến và nghiêm trọng nhất, được cộng đồng bảo mật toàn cầu cập nhật định kỳ. Bạn không cần trở thành chuyên gia bảo mật để bắt được phần lớn các lỗ hổng cơ bản; chỉ cần biết đúng checklist và luôn kiểm tra AN TOÀN, có xin phép.
2. OWASP Top 10 nhìn từ góc Tester (rút gọn)
OWASP Top 10 vốn viết cho lập trình viên và kỹ sư bảo mật, nhưng phần lớn hạng mục đầu bảng lại là những thứ tester THỦ CÔNG hoàn toàn có thể phát hiện mà không cần công cụ chuyên dụng — chỉ cần biết mình đang tìm gì. Bảng dưới đây rút gọn các hạng mục liên quan trực tiếp nhất tới công việc test hằng ngày, cùng ví dụ cụ thể trên ShopEasy.
Chú ý cột giữa: hầu hết đều là những thao tác bạn ĐÃ QUEN thuộc khi test chức năng — đổi giá trị trên URL, nhập ký tự lạ vào ô nhập, đọc kỹ thông báo lỗi. Điểm khác biệt duy nhất là bạn cần đặt câu hỏi bảo mật bên cạnh câu hỏi chức năng: không chỉ 'app có chạy đúng không' mà còn 'app có TỪ CHỐI đúng những gì nó không nên cho phép không'.
3. Vì sao tester thủ công cần biết bảo mật cơ bản
Trên một sàn TMĐT như ShopEasy, hậu quả của một lỗ hổng bảo mật bị bỏ sót không chỉ là 'giao diện xấu' — nó có thể là hàng nghìn đơn hàng bị lộ, tài khoản khách hàng bị chiếm đoạt, hoặc uy tín thương hiệu sụp đổ chỉ sau một bài đăng trên mạng xã hội. Đội bảo mật chuyên trách thường không đủ người để kiểm hết mọi tính năng mới trước mỗi lần release, trong khi tester lại là người ở gần tính năng nhất, hiểu rõ luồng dữ liệu nhất.
Đây cũng là lý do 'kiến thức bảo mật cơ bản' ngày càng trở thành yêu cầu bắt buộc ở cấp độ tester nâng cao/senior — nhiều nhà tuyển dụng hỏi thẳng: 'Cho một API lấy chi tiết đơn hàng theo ID, bạn kiểm bảo mật thế nào?'. Trả lời được bằng tư duy IDOR, injection, XSS thay vì chỉ nói 'em test đủ trường hợp' cho thấy bạn đang tư duy như một tester trưởng thành, không chỉ dừng ở happy path.
Và quan trọng nhất: chi phí vá một lỗ hổng bảo mật ở giai đoạn test luôn rẻ hơn rất nhiều so với vá sau khi đã bị khai thác trên production — cả về tiền bạc, thời gian lẫn niềm tin của khách hàng. Đầu tư đúng mức vào checklist bảo mật cơ bản chính là bạn đang bảo vệ trực tiếp cả doanh nghiệp lẫn hàng nghìn khách hàng đang tin tưởng ShopEasy.
4. Nguyên tắc AN TOÀN khi kiểm thử bảo mật (đừng phá dữ liệu thật)
Trước khi thực hành bất kỳ kỹ thuật nào ở các chương sau, bạn cần thuộc lòng nguyên tắc an toàn — đây là ranh giới giữa 'tester có trách nhiệm' và 'gây sự cố nghiêm trọng'.
▶ Bước 1: Xác định phạm vi (scope) và xin phép rõ ràng: chỉ test trên môi trường staging/test riêng, dùng tài khoản test, không đụng tới hệ thống production trừ khi có văn bản cho phép.
▶ Bước 2: Dùng dữ liệu/chuỗi thăm dò AN TOÀN, không phá huỷ: ví dụ dấu nháy đơn (') để xem lỗi, đoạn script cảnh báo vô hại (alert) để xem có bị thực thi không — tuyệt đối không chạy lệnh xoá/sửa dữ liệu thật.
▶ Bước 3: Ghi lại bằng chứng có kiểm soát (ảnh chụp, log request/response) và báo ngay cho Security team/lead nếu phát hiện dấu hiệu bất thường — không tự ý khai thác sâu thêm.
💬 Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên!