Metodologia de Teste de Penetração de Aplicações Web de acordo com OWASP WSTG

O Teste de Penetração de Aplicações Web é realizado apenas em laboratório ou num sistema autorizado. São verificados o Request/Response, o comportamento do servidor, os Roles, o State e o impacto, utilizando testes mínimos que não danificam os dados.
Os testes de segurança de Web e API devem examinar os limites de confiança, permissões, entrada, State e lógica de negócios. Todos os testes neste artigo são destinados a laboratórios, CTF ou sistemas para os quais foi concedida permissão explícita. O presente artigo foca-se no Teste de Penetração de Aplicações Web e é destinado a estudantes de Web PT e Pentesters Juniores. O objetivo é fornecer um método de trabalho que possa ser implementado na prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. O Role e a sessão, o Endpoint e o método, o Request/Response podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Portanto, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: construir um Plano de Testes para OWASP Juice Shop num laboratório. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Teste de Penetração, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, um Scope definido e a capacidade de interromper o teste.




