Web测试点

1、输入框javascript

一、字符型输入框:
(1)字符型输入框:英文全角、英文半角、数字、空或者空格、特殊字符“~!@#¥%……&*?[]{}”特别要注意单引号和&符号。禁止直接输入特殊字符时,使用“粘贴、拷贝”功能尝试输入。
(2)长度检查:最小长度、最大长度、最小长度-一、最大长度+一、输入超工字符好比把整个 文章拷贝过去。
(3)空格检查:输入的字符间有空格、字符前有空格、字符后有空格、字符先后有空格
(4)多行文本框输入:容许回车换行、保存后再显示可以保存输入的格式、仅输入回车换行,检查可否正确保存(若能,检查保存结果,若不能,查看是否有正常提示)、
(5) 安全性检查:输入特殊字符串(null,NULL, ,javascript,<script>,</script>,<title>,<html>,<td>)、 输入脚本函数(<script>alert("abc")</script>)、 doucment.write("abc")、<b>hello</b>)
二、数值型输入框:
(1)边界值:最大值、最小值、最大值+一、最小值-1
(2)位数:最小位数、最大位数、最小位数-1最大位数+一、输入超长值、输入整数
(3) 异常值、特殊字符:输入空白(NULL)、空格或"~!@#$%^&*()_+{}|[]\:"<>?;',./?;:'-=等可能 致使系统错误的字符、禁止直接输入特殊字符时,尝试使用粘贴拷贝查看是否能正常提交、word中的特殊功能,经过剪贴板拷贝到输入框,分页符,分节符相似 公式的上下标等、数值的特殊符号如∑,㏒,㏑,∏,+,-等、
输入负整数、负小数、分数、输入字母或汉字、小数(小数前0点舍去的状况,多个小数点的状况)、首位为0的数字如0一、0二、科学计数法是否支持1.0E二、全角数字与半角数字、数字与字母混合、16进制,8进制数值、货币型输入(容许小数点后面几位)、
(4)安全性检查:不能直接输入就copy
三、日期型输入框:
(1) 合法性检查:(输入0日、1日、32日)、月输入[一、三、五、七、八、十、12]、日输入[31]、月输入[四、六、九、11]、日输入[30] [31]、输入非闰年,月输入[2],日期输入[2八、29]、输入闰年,月输入[2]、日期输入[2九、30]、月输入[0、一、十二、13]
(2)异常值、特殊字符:输入空白或NULL、输入~!@#¥%……&*(){}[]等可能致使系统错误的字符
(3)安全性检查:不能直接输入,就copy,是否数据检验出错?
四、信息重复:在一些须要命名,且名字应该惟一的信息输入重复的名字或ID,看系统有没有处理,会否报错,重名包括是否区分大小写,以及在输入内容的先后输入空格,系统是否做出正确处理.
2、搜索功能
若查询条件为输入框,则参考输入框对应类型的 测试方法
一、功能实现:
(1)若是支持模糊查询,搜索名称中任意一个字符是否能搜索到
(2)比较长的名称是否能查到
(3)输入系统中不存在的与之匹配的条件
(4)用户进行查询操做时,通常状况是不进行查询条件的清空,除非需求特殊说明。
二、组合测试:
(1)不一样查询条件之间来回选择,是否出现页面错误(单选框和多选框最容易出错)
(2)测试多个查询条件时,要注意查询条件的组合测试,可能不一样组合的测试会报错。
3、添加、修改功能
一、特殊键:(1)是否支持Tab键 (2)是否支持回车键
二、提示信息:(1)不符合要求的地方是否有错误提示
三、惟一性:(1)字段惟一的,是否能够重复添加,添加后是否能修改成已存在的字段(字段包括区分大小写以及在输入的内容先后输入空格,保存后,数据是否真的插入到 数据库中,注意保存后数据的正确性)
四、数据 正确性:
(1)对编辑页的每一个编辑项进行修改,点击保存,是否能够保存成功,检查想关联的数据是否获得更新。
(2)进行必填项检查(便是否给出提示以及提示后是否依然把数据存到数据库中;是否提示后出现页码错乱等)
(3)是否可以连续添加(针对特殊状况)
(4)在编辑的时候,注意编辑项的长度限制,有时在添加的时候有,在编辑的时候却没有(注意要添加和修改规则是否一致)
(5)对于有图片上传功能的编辑框,若不上传图片,查看编辑页面时是否显示有默认的图片,若上传图片,查看是否显示为上传图片
(6)修改后增长数据后,特别要注意查询页面的数据是否及时更新,特别是在首页时要注意数据的更新。
(7)提交数据时,连续屡次点击,查看系统会不会连续增长几条相同的数据或报错。
(8)若结果列表中没有 记录或者没选择某条记录,点击修改按钮,系统会抛异常。
4、删除功能
一、特殊键:(1)是否支持Tab键 (2)是否支持回车键
二、提示信息:(1)不选择任何信息,直接点击删除按钮,是否有提示(2)删除某条信息时,应该有确认提示
三、 数据 实现:(1)是否能连续删除多个产品(2)当只有一条数据时,是否能够删除成功 (3)删除一条数据后,是否能够添加相同的数据(4)如系统支持批量删除,注意删除的信息是否正确 (5)若有全选,注意是否把全部的数据删除(6)删除数据时,要注意相应查询页面的数据是否及时更新 (7)如删除的数据与其余业务数据关联,要注意其关联性(如删除部门信息时,部门下游员工,则应该给出提示)(8)若是结果列表中没有记录或没有选择任何一条记录,点击删除按钮系统会报错。
如:某一功能模块具备最基本的增删改查功能,则须要进行如下测试
单项 功能测试(增长、修改、查询、删除)
增长——>增长——>增长 (连续增长测试)
增长——>删除
增长——>删除——>增长 (新增长的内容与删除内容一致)
增长——>修改——>删除
修改——>修改——>修改 (连续修改测试)
修改——>增长(新增长的内容与修改前内容一致)
修改——>删除
修改——>删除——>增长 (新增长的内容与删除内容一致)
删除——>删除——>删除 (连续删除测试)
5、注册、登录模块
一、注册功能:
(1)注册时,设置密码为特殊版本号,检查登陆时是否会报错
(2)注册成功后,页面应该以登录状态跳转到首页或指定页面
(3)在注册信息中删除已输入的信息,检查是否能够注册成功。
二、登录 功能:
(1)输入正确的用户名和正确的密码
(2)输入正确的用户名和错误的密码
(3)输入错误的用户名和正确的密码
(4)输入错误的用户名和错误的密码
(5)不输入用户名和密码(均为空格)
(6)只输入用户名,密码为空
(7)用户名为空,只输入密码
(8)输入正确的用户名和密码,可是不区分大小写
(9)用户名和密码包括特殊字符
(10)用户名和密码输入超长值
(11)已删除的用户名和密码
(12)登陆时,当页面刷新或从新输入数据时,验证码是否更新
6、上传图片测试
一、功能 实现:
(1)文件类型正确、大小合适
(2)文件类型正确,大小不合适
(3)文件类型错误,大小合适
(4)文件类型和大小都合适,上传一个正在使用中的图片
(5)文件类型大小都合适,手动输入存在的图片地址来上传
(6)文件类型和大小都合适,输入不存在的图片地址来上传
(7)文件类型和大小都合适,输入图片名称来上传
(8)不选择文件直接点击上传,查看是否给出提示
(9)连续屡次选择不一样的文件,查看是否上传最后一次选择的文件
7、查询结果列表
一、功能 实现:
(1)列表、列宽是否合理
(2)列表数据太宽有没有提供横向滚动
(3)列表的列名有没有与内容对应
(4)列表的每列的列名是否描述的清晰
(5)列表是否把没必要要的列都显示出来
(6)点击某列进行排序,是否会报错(点击查看每一页的排序是否正确)
(7)双击或单击某列信息,是否会报错
8、返回键检查
一、一条已经成功提交的记录,返回后再提交,是否作了处理
二、检查屡次使用返回键的状况,在有返回键的地方,返回到原来的页面屡次,查看是否会出错
9、回车键检查
一、在输入结果后,直接按回车键,看系统如何处理,是否会报错
10、刷新键检查
一、在Web系统中,使用刷新键,看系统如何处理,是否会报错
11、直接URL连接检查
一、在Web系统中,在地址栏直接输入各个功能页面的URL地址,看系统如何处理,是否可以直接连接查看(匿名查看),是否有权限控制,是否直接执行,并返回相应结果页;页面连接检查:每个连接是否都有对应的页面,而且页面之间切换正确。可使用一些工具,如LinkBotPro、File-AIDCS、HTML Link Validater、Xenu等工具。LinkBotPro不支持中文,中文字符显示为乱码;HTML Link Validater只能 测试以Html或者htm结尾的网页连接;Xenu无需安装,支持asp、do、jsp等结尾的网页,xenu测试连接包括内部链 接和外部连接,在使用的时候应该注意,同时可以生成html格式的测试报告。若是系统用 QTP进行,也可使用QTP的页面检查点检查、自动化检查
2. 相关性检查:
  &Oslash; 功能相关性:删除/增长一项会不会对其余项产生影响,若是产生影响,这些影响是否都正确,常见的状况是,增长某个数据 记录之后,若是该数据记录某个字段内容较长,可能会在查询的时候让数据列表变形。
  &Oslash; 数据相关性:下来列表默认值检查,下来列表值检查,若是某个列表的数据项依赖于其余模块中的数据,一样须要检查,好比,某个数据若是被禁用了,可能在引用该数据项的列表中不可见。
3. 检查按钮的功能是否正确:如新建、编辑、删除、关闭、返回、保存、导入,上一页,下一页,页面跳转,重置等功能是否正确。常见的错误会出如今重置按钮上,表现为功能失效。
4. 字符串长度检查: 输入超出需求所说明的字符串长度的内容, 看系统是否检查字符串长度。还要检查需求规定的字符串长度是不是正确的,有时候会出现,需求规定的字符串长度过短而没法输入业务数据。
5. 字符类型检查: 在应该输入指定类型的内容的地方输入其余类型的内容(如在应该输入整型的地方输入其余字符类型),看系统是否检查字符类型。
6. 标点符号检查: 输入内容包括各类标点符号,特别是空格,各类引号,回车键。看系统处理是否正确。常见的错误是系统对空格的处理,可能添加的时候,将空格看成一个字符,而在查询的时候空格被屏蔽,致使没法查询到添加的内容。
7.特殊字符检查:输入特殊符号,如@、#、$、%、!等,看系统处理是否正确。常见的错误是出如今% ‘ \ 这几个特殊字符
8. 中文字符处理: 在能够输入中、英文的系统输入中文,看会否出现乱码或出错。
9. 检查信息的完整性: 在查看信息和更新信息时,查看所填写的信息是否是所有更新,更新信息和添加信息是否一致。要注意检查的时候每一个字段都应该检查,有时候,会出现部分字段更新了而个别字段没有更新的状况。
10. 信息重复: 在一些须要命名,且名字应该惟一的信息输入重复的名字或ID,看系统有没有处理,会否报错,重名包括是否区分大小写,以及在输入内容的先后输入空格,系统是否做出正确处理。
11. 检查删除功能:在一些能够一次删除多个信息的地方,不选择任何信息,按“delete”,看系统如何处理,会否出错;而后选择一个和多个信息,进行删除, 看是否正确处理。若是有多页,翻页选,看系统是否都正确删除,而且要注意,删除的时候是否有提示,让用户可以更正错误,不误删除。
12. 检查添加和修改是否一致: 检查添加和修改信息的要求是否一致,例如添加要求必填的项,修改也应该必填;添加规定为整型的项,修改也必须为整型.
13. 检查修改重名:修改时把不能重名的项改成已存在的内容,看会否处理,报错.同时,也要注意,会不会报和本身重名的错.
14. 重复提交表单:一条已经成功提交的纪录,返回后再提交,看看系统是否作了处理。对于 WEB系统来讲,能够经过 浏览器返回键或者系统提供的返回功能。
15. 检查屡次使用返回键的状况: 在有返回键的地方,返回到原来页面,重复屡次,看会否出错。
16. 搜索检查: 有搜索功能的地方输入系统存在和不存在的内容,看搜索结果是否正确.若是能够输入多个搜索条件,能够同时添加合理和不合理的条件,看系统处理是否正确,搜索的时候一样要注意特殊字符,某些系统会在输入特殊字符的时候,将系统中全部的信息都搜索到。
17. 输入信息位置: 注意在光标停留的地方输入信息时,光标和所输入的信息会否跳到别的地方。
18. 上传下载文件检查:上传下载文件的功能是否实现,上传文件是否能打开。对上传文件的格式有何规定,系统是否有解释信息,并检查系统是否可以作到。下载文件 可否打开或者保存,下载的文件是否有格式要求,如须要特殊工具才能够打开等。上传文件测试同时应该测试,若是将不能上传的文件后缀名修改成能够上传文件的 后缀名,看是否可以上传成功,而且,上传文件后,从新修改,看上传的文件是否存在。
19. 必填项检查:应该填写的项没有填写时系统是否都作了处理,对必填项是否有提示信息,如在必填项前加“*”;对必填项提示返回后,焦点是否会自动定位到必填项。
20. 快捷键检查:是否支持经常使用快捷键,如Ctrl+C、 Ctrl+V、 Backspace等,对一些不容许输入信息的字段,如选人,选日期对快捷方式是否也作了限制。
21. 回车键检查: 在输入结束后直接按回车键,看系统处理如何,会否报错。这个地方颇有可能会出现错误。
22.刷新键检查:在Web系统中,使用浏览器的刷新键,看系统处理如何,会否报错。
23.回退键检查:在Web系统中,使用浏览器的回退键,看系统处理如何,会否报错。对于须要用户验证的系统,在退出登陆后,使用回退键,看系统处理如何;屡次使用回退键,屡次使用前进键,看系统如何处理。
24.直接URL连接检查:在Web系统中,直接输入各功能页面的URL地址,看系统如何处理,对于须要用户验证的系统更为重要。若是系统安全性设计的很差,直接输入各功能页面的URL地址,颇有可能会正常打开页面。
25.空格检查:在输入信息项中,输入一个或连串空格,查看系统如何处理。如对于要求输入整型、符点型变量的项中,输入空格,既不是空值,又不是标准输入。
26.输入法半角全角检查:在输入信息项中,输入半角或全角的信息,查看系统如何处理。如对于要求输入符点型数据的项中,输入全角的小数点(“。”或“.”,如4.5);输入全角的空格等。
27.密码检查:一些系统的加密方法采用对字符Ascii码移位的方式,处理密码加密相对较为简单,且安全性较高,对于局域网系统来讲,此种方式彻底能够 起到加密的做用,但同时,会形成一些问题,即大于128的Ascii对应的字符在解密时没法解析,尝试使用“uvwxyz”等一些码值较大的字符做为密 码,同时,密码尽量的长,如17位密码等,形成加密后的密码出现没法解析的字符。
28.用户检查:任何一个系统,都有各种不一样的用户,一样具备一个或多个管理员用户,检查各个管理员之间是否能够相互管理,编辑、删除管理员用户。同时, 对于通常用户,尝试删除,并重建同名的用户,检查该用户其余信息是否重现。一样,提供注销功能的系统,此用户再次注册时,是否做为一个新的用户。并且还要 检查该用户的有效日期,过了有效日期的用户是不能登陆系统的。容易出现错误的状况是,可能有用户管理权限的非超级管理员,可以修改超级管理员的权限。
29.系统数据检查:这是 功能测试最重要的,若是系统数据计算不正确,那么功能测试确定是通不过的。数据检查根据不一样的系统,方法不一样。对于业务管理平台,数据随业务过程、状态的变化保持正确,不能由于某个过程出现垃圾数据,也不能由于某个过程而丢失数据。
30.系统可恢复性检查:以各类方式把系统搞瘫,测试系统是否可正常迅速恢复。
31.确认提示检查:系统中的更新、删除操做,是否提示用户确认更新或删除,操做是否能够回退(便是否能够选择取消操做),提示信息是否准确。事前或过后提示,对于Update或Delete操做,要求进行事前提示。
32.数据注入检查:数据注入主要是对 数据库的注入,经过输入一些特殊的字符,如“’”,“/”,“-”等或字符组合,完成对 SQL语句的破坏,形成系统 查询、插入、删除操做的SQL由于这些字符而改变原来的意图。如select * from table where id = ‘ ’ and name = ‘ ’,经过在id输入框中输入“12’-”,会形成查询语句把name条件注释掉,而只查询id=12的记录。一样,对于update和delete的操 做,可能会形成误删除数据。固然还有其它一些SQL注入方法,具体能够参考《SQL应用高级SQL注入.doc》,不少程序都是基于页面对输入字符进行控 制的,能够尝试跳过界面直接向数据库中插入数据,好比用 Jmeter,来完成数据注入检查。
33.刷新检查:web系统中的WebForm控件实时刷新功能,在系统应用中有利有弊,给系统的性能带来较大的影响。测试过程当中检测刷新功能对系统或应 用形成的影响(白屏),检查控件是否回归默认初始值,检查是否对系统的性能产生较大影响(如每次刷新都链接数据库查询等)。
34.事务检查:对于事务性操做,断开网络或关闭程序来中断操做,事务是否回滚。
35.时间日期检查:时间、日期验证是每一个系统都必须的,如2006-2-2九、2006-6-31等错误日期,同时,对于管理、财务类系统,每一年的1月 与前一年的12月(同理,每一年的第1季度与前一年的第4季度)。另外,对于日期、时间格式的验证,如2006年2月28日、2006-2-2八、 20060228等。日期检查还要检查日期范围是否符合实际的业务,对于不符合时间业务的日期,系统是否会有提示或者有限制
36.多浏览器验证:愈来愈多的各种浏览器的出现,用户访问Web程序再也不单单依赖于Microsoft Internet Explorer,而是有了更多的选择:Maxthon、Firefox、Tencent Traveler等,考虑使用多种浏览器访问系统,验证效果。
37.安装测试:对于C/S架构的系统,安装程序的测试是一个重要方面,安装程序自动化程度、安装选项和设置(验证各类方案是否都能正常安装)、安装过程当中断测试、安装顺序测试(分布式系统)、修复安装及卸载测试。
38.文档测试:主要是对用户使用手册、产品手册进行测试,校验是否描述正确、完整,是否与当前系统版本对照,是否易理解,是否二义性等。
39.测试数据检查:事实告诉咱们,测试数据比代码更有多是错的,所以,当测试结果显示有错误发生的时候,怀疑代码错误前要先对测试数据检查一遍。
40.请让个人机器来运行:在某些项目中,出现一个病态的问题:系统没有问题呀,它在个人机器上是可以经过的。这就说明了其中存在着和环境相关的BUG。 “是否全部的一切都受到了版本控制工具的管理?”、“本机的开发环境和服务器的环境是否同样?”、“这里是否存在一个真正的BUG,只不过是在其余的机器 里偶然出现?”。全部的测试必须在全部系统要求的机器上运行经过,不然的话,代码就可能存在问题。
41.Ajax技术的应用:Ajax有不少优势,但也有不少缺点,若是利用优势、避免缺点,是咱们对新的Web2.0应用的一个挑战。而Ajax的应用最 直接的问题就是用户体验,用户体验的效果直接关系到是否使用Ajax技术。“会作,并不意味着应该作、必须作”,这就是对Ajax技术的很重要的注解。
42.Ajax技术的应用:Ajax采用异步调用的机制实现页面的部分刷新功能,异步调用存在异常中断的可能,尝试各类方法异常中断异步的数据调用,查看是否出现问题。在这里遇到的一个问题就是对日期控件的操做,已经若是页面数据较多的时候的刷新。
43.脚本错误:随着Ajax、IFrame等异步调用 技术的发展,Javascrīpt技术也愈来愈受到开发人员的重视,但Javascrīpt存在调试困难、各浏览器存在可能不兼容等问题,所以在Web系统中,可能会出现脚本错误。同时,脚本错误形成的后果可大、可小
12、界面和易用性 测试
一、风格、样式、颜色是否协调
二、界面布局是否整齐、协调(保证所有显示出来的,尽可能不要使用滚动条
三、界面操做、标题描述是否恰当(描述有歧义、注意是否有错别字)
四、操做是否符合人们的常规习惯(有没有把类似的功能的控件放在一块儿,方便操做)
五、提示界面是否符合规范(不该该显示英文的cancel、ok,应该显示中文的肯定等)
六、界面中各个控件是否对齐
七、日期控件是否可编辑
八、日期控件的长度是否合理,以修改时能够把时间所有显示出来为准
九、查询结果列表列宽是否合理、标签描述是否合理
十、查询结果列表太宽没有横向滚动提示
十一、对于信息比较长的文本,文本框有没有提供自动竖直滚动条
十二、数据录入控件是否方便
1三、有没有支持Tab键,键的顺序要有条理,不乱跳
1四、有没有提供相关的热键
1五、控件的提示语描述是否正确
1六、模块调用是否统一,相同的模块是否调用同一个界面
1七、用滚动条 移动页面时,页面的控件是否显示正常
1八、日期的正确格式应该是XXXX-XX-XX或XXXX-XX-XX XX:XX:XX
1九、页面是否有多余按钮或标签
20、窗口标题或图标是否与菜单栏的统一
2一、窗口的最大化、最小化是否能正确切换
2二、对于正常的功能,用户能够没必要阅读用户手册就能使用
2三、执行风险操做时,有确认、删除等提示吗
2四、操做顺序是否合理
2五、正确性检查:检查页面上的form, button, table, header, footer,提示信息,还有其余文字拼写,句子的语法等是否正确。
2六、系统应该在用户执行错误的操做以前提出警告,提示信息.
2七、页面分辨率检查,在各类分辨率浏览系统检查系统界面友好性。
2八、合理性检查:作delete, update, add, cancel, back等操做后,查看信息回到的页面是否合理。
2九、检查本地化是否经过:英文版不该该有中文信息,英文翻译准确,专业。
十3、兼容性测试
兼容性测试不仅是指界面在不一样 操做系统浏览器下的兼容,有些功能方面的测试,也要考虑到兼容性,
包括操做系统兼容和应用软件兼容,可能还包括硬件兼容
好比涉及到ajax、jquery、javascript等 技术的,都要考虑到不一样浏览器下的兼容性问题。
十4、连接测试
主要是保证连接的可用性和正确性,它也是网站测试中比较重要的一个方面。
可使用特定的工具如XENU来进行连接测试。

1导航测试
导航描述了用户在一个页面内操做的方式,在不一样的用户接口控制之间,例如按钮、对话框、列表和窗口等;或在不一样的链接页面之间。经过考虑下列问题,能够决 定一个 Web应用系统是否易于导航:导航是否直观?Web系统的主要部分是否可经过主页存取?Web系统是否须要站点地图、搜索引擎或其余的导航帮助?
在一个页面上放太多的信息每每起到与预期相反的效果。Web应用系统的用户趋向于目的驱动,很快地扫描一个Web应用系统,看是否有知足本身须要的信息, 若是没有,就会很快地离开。不多有用户愿意花时间去熟悉Web应用系统的结构,所以,Web应用系统导航帮助要尽量地准确。
导航的另外一个重要方面是Web应用系统的页面结构、导航、菜单、链接的风格是否一致。确保用户凭直觉就知道Web应用系统里面是否还有内容,内容在什么地方。
Web应用系统的层次一旦决定,就要着手测试用户导航功能,让最终用户参与这种测试,效果将更加明显。
2图形测试
在Web应用系统中,适当的图片和动画既能起到广告宣传的做用,又能起到美化页面的功能。一个Web应用系统的图形能够包括图片、动画、边框、颜色、字体、背景、按钮等。图形测试的内容有:
(1)要确保图形有明确的用途,图片或动画不要胡乱地堆在一块儿,以避免浪费传输时间。Web应用系统的图片尺寸要尽可能地小,而且要能清楚地说明某件事情,通常都连接到某个具体的页面。
(2)验证全部页面字体的风格是否一致。
(3)背景颜色应该与字体颜色和前景颜色相搭配。
(4)图片的大小和质量也是一个很重要的因素,通常采用JPG或GIF压缩,最好能使图片的大小减少到30k如下
(5)最后,须要验证的是文字回绕是否正确。若是说明文字指向右边的图片,应该确保该图片出如今右边。不要由于使用图片而使窗口和段落排列古怪或者出现孤行。
一般来讲,使用少量或尽可能不使用背景是个不错的选择。若是您想用背景,那么最好使用单色的,和导航条一块儿放在页面的左边。另外,图案和图片可能会转移用户的注意力。
十5、业务流程测试(主要功能测试

业务流程,通常会涉及到多个模块的数据,因此在对业务流程测试时,首先要保证单个模块功能的正确性,其次就要对各个模块间传递的数据进行测试,这每每是容易出现问题的地方,测试时必定要设计不一样的数据进行测试。

十6、安全性测试

(1) SQL注入(好比登录页面)
(2)XSS跨网站脚本攻击:程序或 数据库没有对一些特殊字符进行过滤或处理,致使用户所输入的一些破坏性的脚本语句可以直接写进数据库中,浏览器会直接执行这些脚本语句,破坏网站的正常显示,或网站用户的信息被盗,构造脚本语句时,要保证脚本的完整性。

  document.write("abc")

  <script>alter("abc")</script>

(3)URL地址后面随便输入一些符号,并尽可能是动态参数靠后
(4)验证码更新问题
(5)如今的Web应用系统基本采用先注册,后登录的方式。所以,必须测试有效和无效的用户名和密码,要注意到是否大小写敏感,能够试多少次的限制,是否能够不登录而直接浏览某个页面等。
(6)Web应用系统是否有超时的限制,也就是说,用户登录后在必定时间内(例如15分钟)没有点击任何页面,是否须要从新登录才能正常使用。
(7)为了保证Web应用系统的安全性,日志文件是相当重要的。须要测试相关信息是否写进了日志文件、是否可追踪。
(8)当使用了安**接字时,还要测试加密是否正确,检查信息的完整性。
(9)服务器端的脚本经常构成安全漏洞,这些漏洞又经常被黑客利用。因此,还要测试没有通过受权,就不能在服务器端放置和编辑脚本的问题。

十7、性能测试

1链接速度测试
用户链接到Web应用系统的速度根据上网方式的变化而变化,他们或许是 电话拨号,或是宽带上网。当下载一个程序时,用户能够等较长的时间,但若是仅仅访问一个页面就不会这样。若是Web系统响应时间太长(例如超过5秒钟),用户就会因没有耐心等待而离开。
另外,有些页面有超时的限制,若是响应速度太慢,用户可能还没来得及浏览内容,就须要从新登录了。并且,链接速度太慢,还可能引发数据丢失,使用户得不到真实的页面。

2负载测试
负载测试是为了测量Web系统在某一负载级别上的性能,以保证Web系统在需求范围内能正常 工做。负载级别能够是某个时刻同时访问Web系统的用户数量, 也能够是在线数据处理的数量。例如:Web应用系统能容许多少个用户同时在线?若是超过了这个数量,会出现什么现象?Web应用系统可否处理大量用户对同 一个页面的请求?

3压力测试
负载测试应该安排在Web系统发布之后,在实际的网络环境中进行测试。由于一个企业内部员工,特别是项目组人员老是有限的,而一个Web系统能同时处理的请求数量将远远超出这个限度,因此,只有放在Internet上,接受负载测试,其结果才是正确可信的。
进行 压力测试是指实际破坏一个Web应用系统,测试系统的反映。压力测试是测试系统的限制和故障恢复能力,也就是测试Web应用系统会不会崩溃,在什么状况下会崩溃。黑客经常提供错误的数据负载,直到Web应用系统崩溃,接着当系统从新启动时得到存取权。
压力测试的区域包括表单、登录和其余信息传输页面等。

备注:

一、负载/压力测试应该关注什么

测试须要验证系统可否在同一时间响应大量的用户,在用户传送大量数据的时候可否响应,系统可否长时间运行。可访问性对用户来讲是极其重要的。若是用户获得 “系统忙”的信息,他们可能放弃,并转向竞争对手。系统检测不只要使用户可以正常访问站点,在不少状况下,可能会有黑客试图经过发送大量数据包来攻击服务 器。出于安全的缘由,测试人员应该知道当系统过载时,须要采起哪些措施,而不是简单地提高系统性能。

1)瞬间访问高峰
若是您的站点用于公布彩票的抽奖结果,最好使系统在中奖号码公布后的一段时间内可以响应上百万的请求。负载测试工具可以模拟X个用户同时访问测试站点。

2)每一个用户传送大量数据
网上书店的多数用户可能只订购1-5书,可是大学书店可能会订购5000本有关心理学介绍的课本?或者一个祖母为她的50个儿孙购买圣诞礼物(固然每一个孩子都有本身的邮件地址)系统能处理单个用户的大量数据吗?

3)长时间的使用
若是站点用于处理鲜花订单,那么至少但愿它在母亲节前的一周内能持续运行。若是站点提供基于web的email服务,那么点最好能持续运行几个月,甚至几 年。可能须要使用自动测试工具来完成这种类型的测试,由于很难经过手工完成这些测试。你能够想象组织100我的同时点击某个站点。可是同时组织 100000我的呢。一般,测试工具在第二次使用的时候,它创造的效益,就足以支付成本。并且,测试工具安装完成以后,再次使用的时候,只要点击几下。
采起措施:采用性能测试工具WAS、ACT,LR等协助进行测试

十8、测试中应该注意的其余状况 一、在测试时,与网络有关的步骤或者模块必须考虑到断网的状况 二、每一个页面都有相应的Title,不能为空,或者显示“无标题页” 三、在测试的时候要考虑到页面出现滚动条时,滚动条上下滚动时,页面是否正常 四、URL不区分大小写,大小写不敏感 五、、对于电子商务网站,当用户并发购买数量大于库存的数量时,系统如何处理 六、测试数据避免单纯输入“123”、“abc“之类的,让测试数据尽可能接近实际 七、进行测试时,尽可能不要用超级管理员进行测试,用新建的用户进行测试。测试人员尽可能不要使用同一个用户进行测试 八、提示信息:提示信息是否完整、正确、详细 九、帮助信息:是否提供帮助信息,帮助信息的表现形式(页面文字、提示信息、帮助文件),帮助信息是否正确、详细 十、可扩展性:是否由升级的余地,是否保留了接口 十一、稳定性:运行所需的软硬件配置,占用资源状况,出现问题时的容错性,对数据的保护 十二、运行速度:运行的快慢,带宽占用状况
相关文章
相关标签/搜索