Authentication Failures: Pruebas de mecanismos de inicio de sesión

La prueba de Authentication Failures solo se realiza en un laboratorio o sistema autorizado. Se examina la Solicitud/Respuesta, el comportamiento del servidor, los Roles, el Estado y el impacto, utilizando pruebas mínimas que no dañen los datos.
Las pruebas de seguridad web y API deben examinar los límites de la confianza, los permisos, la entrada, el estado y la lógica de negocio. Todas las pruebas de este artículo están diseñadas para un laboratorio, CTF o un sistema para el que se ha otorgado permiso explícito. El presente artículo se centra en la prueba de Authentication Failures y está dirigido a estudiantes de Web PT y desarrolladores. El objetivo es proporcionar un método de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos son casi siempre parciales. El registro, el inicio de sesión y la MFA pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para la finalización.
El escenario práctico de este artículo es: matriz de pruebas para flujos de inicio de sesión en laboratorio. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar solo con aprobación explícita, un Alcance definido y la capacidad de detener la prueba.




