Path Traversal و Local File Inclusion: كيف تختبر بأمان

يتم اختبار Path Traversal فقط في المختبر أو في نظام مصرح به. يتم فحص الطلب/الاستجابة، سلوك الخادم، الأدوار، الحالة، والتأثير، باستخدام اختبارات بسيطة لا تضر بالبيانات.
يجب أن يفحص اختبار أمان الويب وواجهة برمجة التطبيقات (API) حدود الثقة والأذونات والإدخال والحالة ومنطق العمل. تم تصميم كل اختبار في هذه المقالة للمختبر أو CTF أو نظام تم الحصول على إذن صريح بشأنه. تركز هذه المقالة على اختبار Path Traversal وهي مخصصة لطلاب اختبار الاختراق للويب (Web PT). الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب والمقابلات المهنية وبيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن يشير canonicalization، و base directory، و encoded separators إلى اتجاه، لكن معناها يعتمد على الوقت، والمورد، والمستخدم، والنشاط المتوقع. لذلك، سنبني الاختبار حول سؤال بحثي، وأدلة مطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: الوصول إلى ملف Marker مخصص داخل المختبر. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع اختبار الاختراق، الويب أو السحابة، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.




