Authentication Failures: فحص آليات تسجيل الدخول

يتم فحص إخفاقات المصادقة فقط في المختبر أو نظام مرخص. يتم فحص الطلب/الاستجابة، سلوك الخادم، الأدوار، الحالة والتأثير، باستخدام اختبارات دنيا لا تضر بالبيانات.
يجب أن يفحص اختبار أمان الويب وواجهات برمجة التطبيقات حدود الثقة، الأذونات، المدخلات، الحالة، والمنطق التجاري. كل اختبار في هذه المقالة مخصص للمختبر، CTF، أو نظام تم الحصول على إذن صريح بشأنه. تركز المقالة الحالية على فحص إخفاقات المصادقة وهي موجهة لطلاب اختبار اختراق الويب والمطورين. الهدف هو توفير منهجية عمل يمكن تطبيقها في الممارسة، في مقابلة مهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات شبه كاملة دائمًا. يمكن أن يشير التسجيل، تسجيل الدخول، والمصادقة متعددة العوامل إلى اتجاه، ولكن معناها يعتمد على الوقت، الأصل، المستخدم، والنشاط المتوقع. لذلك، سنبني الاختبار حول سؤال بحثي، أدلة مطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: مصفوفة اختبار لتدفقات تسجيل الدخول في المختبر. جميع الأمثلة هي بيانات مختبر أو وصف للعمليات. عندما يتعلق الأمر باختبار الاختراق، الويب، أو السحابة، يجب العمل فقط بإذن صريح، نطاق محدد، والقدرة على إيقاف الاختبار.




