OWASP API Security Top 10: 2023 لاختبار الاختراق

يتم اختبار OWASP API Security Top 10 2023 فقط في المختبر أو في نظام مرخص. يتم التحقق من Request/Response، سلوك الخادم، Roles، State والتأثير، باستخدام اختبارات دنيا لا تضر بالبيانات.
يجب أن يفحص اختبار أمان الويب وAPI حدود الثقة، الأذونات، المدخلات، الحالة (State)، والمنطق التجاري. كل اختبار في هذه المقالة مصمم للمختبر، CTF، أو نظام مُنح إذن صريح بشأنه. تركز المقالة الحالية على OWASP API Security Top 10 2023 وهي مخصصة لطلاب API PT والمطورين. الهدف هو توفير منهجية عمل يمكن تطبيقها في الممارسة، في مقابلة مهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. BOLA، Broken Authentication، Object Property Authorization يمكن أن تشير إلى اتجاه، لكن معناها يعتمد على الوقت، الأصل، المستخدم، والنشاط المتوقع. لذلك، سنقوم ببناء الاختبار حول سؤال استقصائي، أدلة مطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: جدول Category-to-Test-to-Fix. جميع الأمثلة هي بيانات مختبرية أو وصف عمليات. عند الحديث عن Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، نطاق محدد، والقدرة على إيقاف الاختبار.




