1、黑盒測試意味著測試人員是在對目標(biāo)系統(tǒng)一無所知的狀態(tài)下進行測試工作,目標(biāo)系統(tǒng)對測試人員來說就像一個“黑盒子”。除了知道目標(biāo)的基本范圍之外,所有的信息都依賴測試人員自行發(fā)掘。而目標(biāo)系統(tǒng)上往往會開啟監(jiān)控機制對滲透過程進行記錄,以供測試結(jié)束后分析。也就是說雖然黑盒測試的范圍比較自由和寬泛,但是仍需要遵循一定的規(guī)則和限制。 黑盒測試能夠很好的模擬真實攻擊者的行為方式,讓用戶了解自己系統(tǒng)對外來攻擊者的真實安全情況。
2、白盒測試與黑盒測試不同,白盒測試開始之前測試人員就已經(jīng)從目標(biāo)公司獲得了足夠的初始信息,例如網(wǎng)絡(luò)地址段、使用的網(wǎng)絡(luò)協(xié)議、拓撲圖、應(yīng)用列表等等。相對來說,白盒測試更多的被應(yīng)用于審核內(nèi)部信息管理機制,測試人員可以利用掌握的資料進行內(nèi)部探查,甚至與企業(yè)的員工進行交互。對于發(fā)現(xiàn)現(xiàn)有管理機制漏洞以及檢驗社交工程攻擊可能性來說,白盒測試具有非凡的意義。