Metodología de pruebas de penetración de aplicaciones web según OWASP WSTG

Las pruebas de penetración de aplicaciones web solo se realizan en un laboratorio o en un sistema autorizado. Se examinan Request/Response, el comportamiento del servidor, roles, estado e impacto, utilizando pruebas mínimas que no dañan los datos.
La prueba de seguridad de Web y API debe examinar los límites de confianza, permisos, entrada, estado y lógica de negocio. Cada prueba en el artículo está diseñada para un laboratorio, CTF o un sistema para el que se ha otorgado un permiso explícito. Este artículo se centra en las pruebas de penetración de aplicaciones web y está dirigido a estudiantes de pruebas de penetración web y pentesters junior. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin conformarse con una definición de diccionario.
El principal desafío es que los datos son casi siempre parciales. El rol y la sesión, el punto final y el método, y la solicitud/respuesta pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, las pruebas requeridas y un criterio claro para la finalización.
El escenario práctico en el artículo es: construir un plan de prueba para OWASP Juice Shop en el laboratorio. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de pruebas de penetración, web o en la nube, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




