Методология тестирования на проникновение веб-приложений по OWASP WSTG

Тестирование на проникновение веб-приложений проводится только в лаборатории или в авторизованной системе. Проверяются запрос/ответ, поведение сервера, роли, состояние и влияние, используя минимальные тесты, которые не повреждают данные.
Тестирование безопасности веб-приложений и API должно проверять границы доверия, разрешений, ввода, состояния и бизнес-логики. Каждый тест в статье предназначен для лаборатории, CTF или системы, для которой было дано явное разрешение. Настоящая статья посвящена тестированию на проникновение веб-приложений и предназначена для студентов Web PT и Junior Pentesters. Цель состоит в том, чтобы предоставить методологию работы, которую можно применять на практике, на профессиональном собеседовании и в рабочей среде, не ограничиваясь словарным определением.
Основная проблема заключается в том, что данные почти всегда неполные. Роль и сессия, конечная точка и метод, запрос/ответ могут указывать направление, но их значение зависит от времени, актива, пользователя и ожидаемой активности. Поэтому мы построим тест вокруг исследовательского вопроса, необходимых доказательств и четкого критерия завершения.
Практический сценарий в статье: построение плана тестирования для OWASP Juice Shop в лаборатории. Все примеры являются лабораторными данными или описаниями процессов. При проведении тестирования на проникновение, Web или Cloud, работать следует только с явного разрешения, с определенным Scope и возможностью остановить тест.




