воскресенье, сентября 06, 2009

Расписание тренингов по тестированию ПО на осень

Началась осень, и вместе с ней начался новый учебный год. В связи с этим хочу опубликовать расписание своих открытых семинаров и тренингов на эту осень.

6 октября состоится однодневный тренинг "Автоматизация функционального тестирования веб-приложений: Selenium + Selenium RC".

Этот тренинг будет сочетать в себе сразу две ключевых темы. С одной стороны, мы будем учиться применять некоторые полезные шаблоны проектирования тестов, которые вообще говоря достаточно универсальны и применимы практически всегда при автоматизации тестов. С другой стороны, применять мы их будем совместно с инструментом автоматизации пользовательского интерфейса веб-приложений Selenium RC, одновременно рассматривая некоторые особенности работы именно этого инструмента.

24 октября состоится тренинг "Тестирование методом свободного поиска (exploratory testing)".

Анонс этого тренинга был представлен моим выступлением на конференции TrainingLabs. Полный вариант тренинга во-первых содержит существенно больше информации, а во-вторых включает в себя несколько практических сеансов тестирования.

Оба открытых тренинга пройдут в Москве.

Кроме того, продолжатся онлайн-семинары по четвергам, а поскольку к ноябрю серия завершится, мы решили в конце года повторить несколько летних семинаров, чтобы те, кто был в отпуске, получили возможность принять в них участие.

17.09.2009
13:00-15:00
Функциональное тестирование на основе вариантов использования
17.09.2009
16:00-18:00
Управление требованиями, запросами на изменение и дефектами
08.10.2009
13:00-15:00
Инструменты автоматизации функционального тестирования веб-приложений семейства Selenium
08.10.2009
16:00-18:00
Тестирование методом свободного поиска (exploratory testing)
22.10.2009
13:00-15:00
Регрессионное тестирование: принципы формирования тестовых наборов для повторного выполнения
22.10.2009
16:00-18:00
Тестирование веб-сервисов
05.11.2009
13:00-15:00
Основные техники функционального тестирования и их комбинирование
05.11.2009
16:00-18:00
Модульное тестирование: техники и инструменты
19.11.2009
13:00-15:00
Тестирование защищенности веб-приложений: наиболее распространенные уязвимости
19.11.2009
16:00-18:00
Стандарты в области тестирования и их применение на практике
03.12.2009
13:00-15:00
Тестирование производительности веб-приложений: основные приемы генерации нагрузки и мониторинга
03.12.2009
16:00-18:00
Работа с исходным программным кодом для тестировщиков

вторник, сентября 01, 2009

Панбагон 2.0: две недели, полёт нормальный

Несмотря на некоторые наши опасения, проект Панбагон 2.0 успешно функционирует уже две недели (новость о запуске проекта можно прочитать здесь).

По просьбам наших читателей приводим некоторую статистику. За две недели написано 43 заметки и к проекту присоединилось 43 человека, 25 из которых активно участвуют в обсуждениях, а 11 человек за две недели получили бонусные баллы, опубликовав собственные заметки: Первая раздача бонусных баллов и Вторая раздача бонусных баллов, и наши благодарности.

Почему это важная веха? Потому что 42 -- это ответ на Самый Главный Вопрос Жизни, Вселенной и Вообще. И мы пересекли этот рубеж!

вторник, августа 18, 2009

Панбагон 2.0 или Полное торжество демократии

Я не верю в профессиональные социальные сети. И особенно утопичной мне представляется социальная сеть для тестировщиков.

Есть мнение, что в силу специфики своей профессии тестировщики мало общаются друг с другом, но зато много общаются с разработчиками, аналитиками, службой техподдержки. Это приводит к замедленному обмену информацией, что не может не сказываться отрицательно на развитии нашей отрасли. Все проекты, которые мы строим вокруг портала Software-Testing.Ru, нацелены на преодоление этой "информационной блокады".

В интервью, которое я давал порталу www.it4business.ru чуть больше полугода тому назад, я говорил, что "вебдваноль" нам не грозит, что я не собираюсь всех агитировать публиковать свои творения на сайте Software-Testing.Ru. Наоборот, я всячески приветствую появление новых блогов, сайтов, тренингов, конференций и других мест для профессионального общения тестировщиков. И некоторые позитивные результаты имеются -- за год количество блогов о тестировании выросло почти в три раза!

Однако в какой-то момент я понял, что есть много тестировщиков, которые не готовы начать вести собственный блог, потому что его регулярное пополнение требует времени и сил. Ну и конечно надо придумать, о чём писать. Поэтому я решил, что создание тематических коллективных блогов будет хорошим способом преодоления этого барьера. Во-первых -- тема задана, а во-вторых -- не обязательно писать регулярно, блог будет пополняться "с миру по нитке".

Поэтому я решил сделать некоторые шаги именно в направлении социальных сетей в надежде, что эксперимент будет удачным.

Примерно три месяца назад был запущен первый коллективный проект Панбагон. Для тех, кто не в курсе, расшифрую значение названия этого проекта. Пантеон -- так в Древнем Риме назывался храм, посвящённый всем богам. А наш проект посвящён не бОгам, а бАгам, поэтому он так и называется. Здесь мы выставляем на всеобщее обозрение баги, найденные случайно или специально в тех программах, которые мы использовали, или на тех веб-сайтах, которые мы посещали. Целью является не простая фиксация чужих ошибок, не желание посмеяться над нерадивыми разработчиками и тестировщиками, которые пропустили дефект. Мне бы хотелось, чтобы не просто публиковались описания багов, но и были попытки понять и описать, чем вызван этот дефект, почему он остался необнаруженным, какие приёмы, техники, инструменты тестирования могли бы помочь в его поимке, как можно профилактическими мерами добиться того, чтобы такие баги вообще не возникали.

Панбагон жил некоторое время на платформе Blogger, но её возможности оказались ограничены. Хотелось добавить в Панбагон некий элемент "игры", а также сделать его более открытым для всех. Поэтому было принято решение о переходе на standalone-платформу. Теперь он будет работать на движке LiveStreet и жить здесь: http://community.software-testing.ru/blog/panbugon/.

Что нового появляется в Панбагоне после переезда?

Во-первых, открытая регистрация -- теперь жрецом может стать каждый, все ограничения отменены, полное торжество демократии!

Во-вторых, тот самый элемент "игры" -- на новой платформе используется характерная для социальных сетей система рейтингов. Участники могут не только публиковать заметки и писать комментарии к ним, но и голосовать за чужие заметки и комментарии, повышая или понижая тем самым рейтинг их автора. Согласно замыслу, рейтинг призван поддерживать стремление к росту на сайте. Помимо рейтинга имеется второй аналогичный механизм, называемый сила. Сила нужна, чтобы иметь  дополнительные возможности при размещении заметок. Рейтинг позволяет оценить свой вклад в данный проект и "похвастаться" своими достижениями. Подробная инструкция по использованию сайта готовится, пока советуем вам положиться на собственный инстинкт и чувство здравого смысла, которые подскажут вам, какие кнопки нажимать, а какие лучше не стоит.

Вперед, тестировщики, смелее!!!

Вне зависимости от набранных баллов рейтинга всем, кто опубликует заметку в первую неделю, рейтинг будет увеличен на 20 баллов, во вторую неделю на 15, третью на 10 и четвертую на 5 баллов.

Регистрируйтесь, пишите заметки, комментируйте, общайтесь!

вторник, августа 11, 2009

Инструменты статического анализа кода для поиска уязвимостей

Разыскиваются инструменты статического анализа кода на разных языках программирования, предназначенные для поиска уязвимостей путём анализа потоков данных, в особенности для веб-приложений.

Для понятности приведу пример одного такого известного мне инструмента – Pixy, я уже неоднократно упоминал про него на своих семинарах и собираюсь достаточно подробно рассказать и продемонстрировать его в работе на семинаре “Работа с программным кодом для тестировщиков”, который состоится через полторы недели.

Вкратце, суть работы таких инструментов в том, что инструмент сканирует исходный код и пытается строить графы потоков данных. И затем по этому графу прослеживается путь данных, которые поступают извне программы – от пользователя, из базы данных, от какого-нибудь внешнего плагина и т.п. Если такие данные без проверок и преобразований доходят до SQL-запроса – имеем уязвимость типа SQL injection. Если они добираются до вывода в HTML-код – извольте получить XSS.

Конечно, можно такие проверки делать и вручную, я на семинаре собираюсь рассказать, как можно анализировать потоки данных, используя обычные средства построения диаграмм вызовов, но инструменты могут здорово сэкономить время, подсказав, где начинать копать.

Инструмент Pixy работает с языком PHP, и неплохо работает, но для полноты картины хочу найти аналогичные инструменты для других языков – Perl, Python, Ruby, Java, .Net или хотя бы понять, есть ли такие, сделал ли уже кто-нибудь или ниша пока открыта.

Инструменты для “обычного” статического анализа, которые анализируют только поток управления, не предлагать, я просмотрел большинство из них, они неплохо справляются с поиском низкоуровневых проблем типа неинициализированных переменных или дедлоков. А хочется найти инструменты, работающие на более высоком уровне абстракции. Именно поэтому меня интересуют именно те, которые умеют работать с потоками данных.

понедельник, августа 03, 2009

Защищенность правительственных сайтов

В процессе подготовки к семинару про тестирование защищенности веб-приложений, который состоится в ближайший четверг, решил пройтись по сайтам министерств, федеральных агентств и служб, чтобы посмотреть, как там обстоят дела с защищённостью.

При этом я не обращал внимания на то, можно ли атаковать сервер целиком, проверял только сами сайты на наличие базовых уязвимостей – XSS, SQL-инъекции, инъекции команд. Просмотрел не все, штук сорок, то есть около половины. Из них:

  • 5 сайтов подвержены пассивному XSS,
  • 1 сайт подвержен слепой SQL-инъекции,
  • 1 сайт подвержен SQL-инъекции с возможностью внедрения UNION,
  • 3 сайта раскрывают некоторые детали внутреннего устройства, из них 2 предоставляют доступ к phpinfo, а 1 выдаёт сообщения об ошибках с отладочной информацией,
  • 1 сайт подвержен внедрению команд, это наиболее серьёзная проблема из всех, что мне встретились.

В общем, я бы не сказал, что всё плохо, несмотря на наличие отдельных проблем.

Но вот что я хотел бы узнать – имеется ли какая-то единая служба, которая отвечает за информационную защищенность всех сайтов министерств и ведомств (хотя бы за защищенность, функциональность оставим в стороне)? Или каждый отвечает сам за себя?

P.S. Да, кстати, для интересующихся – в тот же день пройдёт ещё семинар, посвящённый стандартам в области тестирования программного обеспечения.

четверг, июля 09, 2009

Новая серия онлайн-семинаров по тестированию ПО

Я запускаю новую серию коротких двухчасовых онлайн-семинаров по тестированию ПО. Особенность семинаров этой серии – продолжительность: не нужно высвобождать целый день для семинара, два часа можно выделить без существенного изменения своих планов.

Каждый семинар посвящен конкретной узкой теме. Все семинары опираются на общую вводную часть, в которой определяются основные понятия. Я не буду на каждом семинаре повторять заново все определения. Вместо этого всем участникам будет бесплатно выдана запись специального вводного семинара "Тестирование программного обеспечения: основные понятия", с которой рекомендуется ознакомиться заранее.

Расписание

23.07.2009
13:00-15:00
Основные техники функционального тестирования и их комбинирование
23.07.2009
16:00-18:00
Модульное тестирование: техники и инструменты
06.08.2009
13:00-15:00
Тестирование защищенности веб-приложений: наиболее распространенные уязвимости
06.08.2009
16:00-18:00
Стандарты в области тестирования и их применение на практике
20.08.2009
13:00-15:00
Тестирование производительности веб-приложений: основные приемы генерации нагрузки и мониторинга
20.08.2009
16:00-18:00
Работа с исходным программным кодом для тестировщиков
03.09.2009
13:00-15:00
Функциональное тестирование на основе моделей
03.09.2009
16:00-18:00
Автоматизация функционального тестирования веб-приложений: хорошие практики
17.09.2009
13:00-15:00
Функциональное тестирование на основе вариантов использования
17.09.2009
16:00-18:00
Управление требованиями, запросами на изменение и дефектами
08.10.2009
13:00-15:00
Инструменты автоматизации функционального тестирования веб-приложений семейства Selenium
08.10.2009
16:00-18:00
Тестирование методом свободного поиска (exploratory testing)
22.10.2009
13:00-15:00
Регрессионное тестирование: принципы формирования тестовых наборов для повторного выполнения
22.10.2009
16:00-18:00
Тестирование веб-сервисов

Получить дополнительную информацию и узнать условия участия можно здесь:  http://www.software-testing.ru/events/706-online-seminars

пятница, июля 03, 2009

Почта России получила дилом за информационные технологии?

image Забрёл сегодня случайно на сайт УФПС Приморского края (филиал ФГУП «Почта России») и обнаружил там замечательную новость от вчерашнего числа – “Почта России получила дилом за информационные технологии!”. Не могу удержаться, чтобы не прокомментировать этот потрясающий текст.

По итогам участия в четвертой международной Азиатско-Тихоокеанской выставке «Информационные технологии и связь 2009» Приморский филиала ФГУП «Почта России» получил диплом за участие в выставке и вклад в развитие информационных технологий на территории Приморского края. Организаторы выставки признали, что Почта России самым уникальным образом подошла к участию в выставке.

Вы думаете, что “уникальным образом” – это значит демонстрировались суперсовременные технологии? Ха! Читайте дальше :)

В этом году впервые экспозиция "Почты России" работала в режиме почтового отделения, где можно было воспользоваться почтовыми услугами - купить марки, отправить письмо, обналичить пластиковые карты.

Ну, я понимаю, что “отправить письмо” – это связь. Но где тут информационные технологии? И что такого гениального в том, чтобы демонстрировать на выставке в 21-ом веке отправку письма?

С учетом того, что выставка проводилась в канун Дня города Владивостока, почтовики, помимо тематического наполнения  выставочного стенда позаботились и о зрелищных акциях для посетителей. Так, венчая открытие выставки в выставочный зал вошли пять девушек в одежде из почтового расходного материала – открыток, скотча, бумаги, капронового жгута, привлекая все внимание прессы, организаторов, гостей выставки к стенду Почты России. Такое нестандартное решение презентации стенда стало поводом отметить почтовиков дипломом за яркое участие в отраслевой выставке.

ВОТ!!! Вот оно!!! А-а-а-а-а!!! Держитеменяпятеро!!! Вот это я понимаю, информационные технологии!

Согласно концепции, уже после открытия выставки стендисты Почты России начали активную работу с заранее приглашенными гостями  – демонстрировали работу франкировальной машины, способная обрабатывать до полутора тысяч писем, рассказывали про пункты коллективного доступа в Интернет, большая часть которых сегодня работают в сельской местности Приморья.

Про русский язык молчим, ладно?

Стоит отметить, что особое внимание гостей выставки на стенде Почты России привлекли уникальные открытки и конверты, а также спецгашение праздничным штемпелем с изображением герба Владивостока, которые были выпущены специально в канун Дня Владивостока. «С каждым годом выставка «Инфотехнологии и связь» становится все более масштабной и интересной. Почта России - постоянный участник этой выставки: мы экспонируемся здесь с 2006 г. Активное внедрение современных технологий является стратегическим направлением деятельности Почты России, поэтому нам, безусловно, очень интересно принимать участие в подобной выставке-форуме» - отметила Ольга Рыжкова, заместитель директора УФПС Приморского края – филиала ФГУП «Почта России».

Конверты, открытки, марки – это всё круто, я тоже учась в школе собирал марки и карточки со спецгашением. Но для этого не надо делать во всех отделениях пункты коллективного доступа в Интернет. А зачем надо? Наверное для того, чтобы люди могли воспользоваться современными технологиями, внедрение которых является стратегическим направлением. Есть, есть современные технологии у Почты России, а как же! Прямо на главной странице сайта этого УФПС слева можно обнаружить симпатичные картинки с надписями “Отправления 1 класса”, “EMS Почта России”, “КиберПочта” и “КиберДеньги”. Четыре ссылки на четыре современных технологии. Но только все они, увы, приводят на страницу с надписью “Ошибка! Такой страницы не существует!”. Ну и что это такое? Можно же было хотя бы повесить там фотографию пяти девушек в одежде из почтового расходного материала, а?

image

P.S. Когда я уже дописывал эту заметку, мне стало интересно, что такое “EMS Почта России”. Чтобы уж наверняка не промахнуться, я пошёл на главный сайт Почты России -- http://www.russianpost.ru/. И что вы думаете?

image

Так что приморцам ещё повезло…