滲透測試(Penetration Testing,簡稱 Pen Test)

更新 發佈閱讀 2 分鐘

滲透測試(Penetration Testing,簡稱 Pen Test)是資安領域的一種安全測試方法,由具有授權的專業人員模擬黑客攻擊,試圖發現並利用系統、網路或應用程式中的漏洞,評估其安全防護的強弱與風險。

主要目的

  • 積極發掘系統弱點與潛在安全風險
  • 測試企業防禦機制在真實攻擊模型下的效能
  • 幫助改善安全漏洞、加強防護策略
  • 符合合規標準(如PCI DSS等)要求

測試類型

  • 黑箱測試(Black Box):測試人員無系統內部資訊,模擬外部入侵者行為。
  • 白箱測試(White Box):提供內部系統結構、程式碼等詳盡資訊,全面檢查。
  • 灰箱測試(Gray Box):部分資訊已知,結合內外部測試策略。

主要步驟

  1. 規劃與偵查:收集目標系統資訊,制定測試範圍與方法。
  2. 漏洞掃描與掃描:使用自動化工具及手動探查漏洞。
  3. 利用漏洞:嘗試利用已知漏洞取得系統權限提升。
  4. 維持存取與橫向擴散:模擬敵手持續存在系統,取得更多資源。
  5. 痕跡清理:模擬攻擊者移除入侵痕跡(測試中不建議執行或限於模擬)。
  6. 報告撰寫與改進建議:整理發現漏洞、攻擊路徑與修補建議。

實務價值

  • 幫助確保企業IT環境免於未經授權訪問與破壞;
  • 減少潛在資料外洩、業務中斷和品牌損害風險;
  • 驗證安全架構與防護措施的實際防禦力。


簡言之,滲透測試是一種模擬真實攻擊的安全演練,目的是發現系統漏洞並評估安全性,對於企業維護網路安全及符合法規合規至關重要。

留言
avatar-img
郝信華 iPAS AI應用規劃師 學習筆記
44會員
572內容數
現職 : 富邦建設資訊副理 證照:經濟部 iPAS AI應用規劃師 初級+中級(數據分析) AWS AIF-C01 AWS CLF-C02 Microsoft AI-900 其他:富邦美術館志工
2025/09/16
Circuit Breaking(斷路器模式)是一種分散式系統和微服務架構中常用的設計模式,目的在於提升系統韌性和容錯能力。它類似電路中的斷路器原理,當檢測到下游服務連續失敗或故障時,會「斷開」請求連接,防止系統持續發送請求給失效的服務,避免故障蔓延造成系統崩潰或資源耗盡。 Circuit Bre
2025/09/16
Circuit Breaking(斷路器模式)是一種分散式系統和微服務架構中常用的設計模式,目的在於提升系統韌性和容錯能力。它類似電路中的斷路器原理,當檢測到下游服務連續失敗或故障時,會「斷開」請求連接,防止系統持續發送請求給失效的服務,避免故障蔓延造成系統崩潰或資源耗盡。 Circuit Bre
2025/09/16
模型量化(Model Quantization)是機器學習中將模型的權重和/或激活值從高精度浮點數(如32位浮點)轉換為低精度格式(如8位整數)的技術,目的是減少模型的存儲空間和運算成本,從而提升推論速度並降低功耗,同時盡可能保持模型的準確度。 主要量化技術 後訓練量化(Post-Trainin
2025/09/16
模型量化(Model Quantization)是機器學習中將模型的權重和/或激活值從高精度浮點數(如32位浮點)轉換為低精度格式(如8位整數)的技術,目的是減少模型的存儲空間和運算成本,從而提升推論速度並降低功耗,同時盡可能保持模型的準確度。 主要量化技術 後訓練量化(Post-Trainin
2025/09/15
ELK Stack 通常指由三個核心元件組成的日誌與搜尋分析平台:Elasticsearch、Logstash、Kibana(後來常連同 Beats 一起稱為 Elastic Stack)。它用於集中化收集、儲存、搜尋與可視化各系統與應用的日誌與事件資料,支援可觀察性、SIEM、安全分析與商業分析等
2025/09/15
ELK Stack 通常指由三個核心元件組成的日誌與搜尋分析平台:Elasticsearch、Logstash、Kibana(後來常連同 Beats 一起稱為 Elastic Stack)。它用於集中化收集、儲存、搜尋與可視化各系統與應用的日誌與事件資料,支援可觀察性、SIEM、安全分析與商業分析等
看更多
你可能也想看
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
A/B 測試是一種用來測試不同版本效果的實驗方法,可以用於網站優化、電子郵件行銷和社群媒體行銷中。瞭解 A/B 測試的五個大小技巧,包括明確的測試目標、控制變因、足夠的樣本數、一次只測試一個變因以及追蹤長期表現。在進行網頁優化時,可以將 A/B 測試應用於不同標題、文案、等元素,找出有效的改進方向。
Thumbnail
A/B 測試是一種用來測試不同版本效果的實驗方法,可以用於網站優化、電子郵件行銷和社群媒體行銷中。瞭解 A/B 測試的五個大小技巧,包括明確的測試目標、控制變因、足夠的樣本數、一次只測試一個變因以及追蹤長期表現。在進行網頁優化時,可以將 A/B 測試應用於不同標題、文案、等元素,找出有效的改進方向。
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
5 月將於臺北表演藝術中心映演的「2026 北藝嚴選」《海妲・蓋柏樂》,由臺灣劇團「晃晃跨幅町」製作,本文將以從舞台符號、聲音與表演調度切入,討論海妲・蓋柏樂在父權社會結構下的困境,並結合榮格心理學與馮.法蘭茲對「阿尼姆斯」與「永恆少年」原型的分析,理解女人何以走向精神性的操控、毀滅與死亡。
Thumbnail
5 月將於臺北表演藝術中心映演的「2026 北藝嚴選」《海妲・蓋柏樂》,由臺灣劇團「晃晃跨幅町」製作,本文將以從舞台符號、聲音與表演調度切入,討論海妲・蓋柏樂在父權社會結構下的困境,並結合榮格心理學與馮.法蘭茲對「阿尼姆斯」與「永恆少年」原型的分析,理解女人何以走向精神性的操控、毀滅與死亡。
Thumbnail
  筆者最近和同行討論,關於駭客找尋目標的方法。其實近十年駭客對於選擇目標的方式其實已經變得很難猜測。 一般人會想到,駭客一定是會選擇一些利潤大的目標,如銀行、虛擬資產平台等等。但是不要忘記,這些財力雄厚的公司當然也知道自己是很容易成為目標,所以他們的防線也不是容易擊破的。
Thumbnail
  筆者最近和同行討論,關於駭客找尋目標的方法。其實近十年駭客對於選擇目標的方式其實已經變得很難猜測。 一般人會想到,駭客一定是會選擇一些利潤大的目標,如銀行、虛擬資產平台等等。但是不要忘記,這些財力雄厚的公司當然也知道自己是很容易成為目標,所以他們的防線也不是容易擊破的。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
資訊作戰是一個廣泛的術語,包含一系列旨在影響對手或目標受眾行為、感知或決策的活動。可用於實現各種目標,包括: 獲取或維持信息優勢,干擾或否認對手的溝通能力,損害對手的聲譽或可信度,在對手內部種下紛爭或分裂,影響敵人人口的行為。 資訊操作可使用各種方法進行: 網絡戰, 心理戰, 社會工程, 資訊不實
Thumbnail
資訊作戰是一個廣泛的術語,包含一系列旨在影響對手或目標受眾行為、感知或決策的活動。可用於實現各種目標,包括: 獲取或維持信息優勢,干擾或否認對手的溝通能力,損害對手的聲譽或可信度,在對手內部種下紛爭或分裂,影響敵人人口的行為。 資訊操作可使用各種方法進行: 網絡戰, 心理戰, 社會工程, 資訊不實
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
Semgrep 是一個功能強大的 SAST 工具,可以幫助開發人員早期發現程式碼中的安全問題,本文介紹如何將 Semgrep 整合到 GitLab Pipeline 以進行 SAST 掃描。
Thumbnail
Semgrep 是一個功能強大的 SAST 工具,可以幫助開發人員早期發現程式碼中的安全問題,本文介紹如何將 Semgrep 整合到 GitLab Pipeline 以進行 SAST 掃描。
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
當我們架好站、WebService測試完,接著就是測試區域網路連線啦~
Thumbnail
當我們架好站、WebService測試完,接著就是測試區域網路連線啦~
Thumbnail
「Prompt hacking」與利用軟件漏洞的傳統駭客方法不同,Prompt hacking 是使用精心設計的提詞工程,並利用大型語言模型(Large Language Models, LLM)中的漏洞,使它們執行意外的操作或透露敏感信息。
Thumbnail
「Prompt hacking」與利用軟件漏洞的傳統駭客方法不同,Prompt hacking 是使用精心設計的提詞工程,並利用大型語言模型(Large Language Models, LLM)中的漏洞,使它們執行意外的操作或透露敏感信息。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News