منهجية اختبار اختراق تطبيقات الويب (Web Application Penetration Testing) وفقًا لمعيار OWASP WSTG

يتم اختبار Web Application Penetration Testing فقط في المختبر أو على نظام مصرح به. يتم فحص Request/Response، وسلوك الخادم، والأدوار، والحالة، والتأثير، باستخدام اختبارات حد أدنى لا تلحق ضررًا بالبيانات.
يجب أن يفحص اختبار أمان الويب والواجهة البرمجية (API) حدود الثقة، والصلاحيات، والمدخلات، والحالة، والمنطق التجاري. كل اختبار في المقال مخصص للمختبر، أو CTF، أو نظام تم منح إذن صريح بشأنه. يركز المقال الحالي على Web Application Penetration Testing وهو مخصص لطلاب Web PT ومختبري الاختراق المبتدئين (Junior Pentesters). الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن للدور (Role) والجلسة (session)، ونقطة النهاية (Endpoint) والمنهج (method)، وRequest/Response أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك، سنبني الاختبار حول سؤال استقصائي، وأدلة مطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقال هو: بناء خطة اختبار (Test plan) لـ OWASP Juice Shop في المختبر. جميع الأمثلة هي بيانات مختبرية أو وصف عمليات. عند التعامل مع Penetration Testing، سواء كان Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.




