Authentication Failures: Teste de Mecanismos de Login

O teste de Authentication Failures é realizado apenas em laboratório ou num sistema autorizado. São verificados o Request/Response, o comportamento do servidor, os Roles, o State e o impacto, utilizando testes mínimos que não danifiquem os dados.
O teste de segurança Web e API deve examinar os limites de confiança, permissões, entrada, State e lógica de negócios. Cada teste neste artigo destina-se a um laboratório, CTF ou sistema para o qual foi concedida permissão explícita. Este artigo foca-se nos testes de Authentication Failures e destina-se a estudantes de Web PT e desenvolvedores. O objetivo é fornecer uma metodologia de trabalho que possa ser aplicada em práticas, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. Registration, login, MFA podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: Matriz de teste para fluxos de login em laboratório. Todos os exemplos são dados de laboratório ou descrições de processos. Ao realizar Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar o teste.




