نقاط ضعف تحميل الملفات: الاختبار والمخاطر

يتم اختبار تحميل الملفات في المختبر أو في نظام مصرح به فقط. يتم فحص الطلب/الاستجابة، سلوك الخادم، الأدوار، الحالة، والتأثير، باستخدام اختبارات دنيا لا تضر بالبيانات.
يجب أن يفحص اختبار أمان الويب وواجهة برمجة التطبيقات (API) حدود الثقة، الأذونات، الإدخال، الحالة، ومنطق الأعمال. كل اختبار في هذه المقالة مخصص للمختبر، CTF، أو نظام تم الحصول على إذن صريح بشأنه. تركز هذه المقالة على اختبار تحميل الملفات وهي مخصصة لطلاب اختبار الاختراق للويب والمطورين. الهدف هو توفير منهجية عمل يمكن تطبيقها في الممارسة، في مقابلة مهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. الامتداد (extension)، نوع MIME، البايتات السحرية (magic bytes) يمكن أن تشير إلى اتجاه، لكن معناها يعتمد على الوقت، الأصل، المستخدم، والنشاط المتوقع. لذلك سنبني الاختبار حول سؤال بحثي، الأدلة المطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: مصفوفة اختبار مع ملفات وهمية من أنواع مختلفة. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند الحديث عن اختبار الاختراق (Penetration Testing)، الويب أو السحابة، يجب العمل فقط بتصريح صريح، نطاق محدد، والقدرة على إيقاف الاختبار.




