layout col-document title WSTG - Latest tags WSTG {% include breadcrumb.html %} Содержание 0. Предисловие от Ойна Кири 1. Фронтиспис 2. Введение 2.1 Проект OWASP по тестированию 2.2 Принципы тестирования 2.3 Методы тестирования 2.4 Ручные проверки 2.5 Моделирование угроз 2.6 Анализ исходного кода 2.7 Тестирование на проникновение 2.8 Нужен сбалансированный подход 2.9 Определение требований к тестированию безопасности 2.10 Включение тестов безопасности в процессы разработки и тестирования 2.11 Анализ данных по тестированию безопасности и отчётность 3. Методика тестирования OWASP 3.1 Методика тестирования безопасности web-приложений 3.2 Этап 1. До начала разработки 3.3 Этап 2. В процессе определения и проектирования 3.4 Этап 3. В процессе разработки 3.5 Этап 4. В процессе развёртывания 3.6 Этап 5. В процессах сопровождения и эксплуатации 3.7 Типичный процесс тестирования в SDLC 3.8 Методологии тестирования на проникновение 4. Тестирование безопасности web-приложений 4.0 Введение и назначение 4.1 Сбор информации 4.1.1 Разведка в поисковых системах 4.1.2 Определение web-сервера 4.1.3 Анализ метафайлов web-сервера 4.1.4 Инвентаризация приложений на web-сервере 4.1.5 Анализ контента web-страницы 4.1.6 Определение точек входа в приложение 4.1.7 Пути выполнения приложения 4.1.8 Определение фреймворка web-приложения 4.1.9 Определение web-приложения 4.1.10 Архитектура приложения 4.2 Тестирование управления конфигурациями и развёртыванием 4.2.1 Анализ конфигурации сетевой инфраструктуры 4.2.2 Тестирование конфигурации платформы приложения 4.2.3 Тестирование обработки расширений файлов 4.2.4 Анализ старых резервных копий и файлов без ссылок 4.2.5 Инвентаризация интерфейсов администрирования 4.2.6 Тестирование методов HTTP 4.2.7 Тестирование HTTP Strict Transport Security (HSTS) 4.2.8 Тестирование междоменной политики для RIA 4.2.9 Тестирование разрешений на доступ к файлам 4.2.10 Тестирование на захват поддомена 4.2.11 Тестирование облачного хранилища 4.2.12 Тестирование Content Security Policy (CSP) 4.3 Тестирование управления идентификацией 4.3.1 Тестирование определения ролей (RBAC) 4.3.2 Тестирование процесса регистрации пользователя 4.3.3 Тестирование процесса создания учётных записей 4.3.4 Перебор и угадывание учётных записей пользователей 4.3.5 Тестирование политики в отношении имён пользователей 4.4 Тестирование аутентификации 4.4.1 Тестирование учётных данных, передаваемых по зашифрованному каналу 4.4.2 Тестирование учётных данных по умолчанию 4.4.3 Тестирование механизма блокировки 4.4.4 Тестирование обхода схемы аутентификации 4.4.5 Тестирование уязвимого запоминания пароля 4.4.6 Тестирование уязвимостей кэша браузера 4.4.7 Тестирование парольной политики 4.4.8 Тестирование ответа на контрольный вопрос 4.4.9 Тестирование функций изменения или сброса пароля 4.4.10 Тестирование аутентификации в альтернативных каналах 4.4.11 Тестирование мультифакторной аутентификации (MFA) 4.5 Тестирование авторизации 4.5.1 Тестирование включения файлов при обходе каталогов 4.5.2 Тестирование обхода схемы авторизации 4.5.3 Тестирование повышения привилегий 4.5.4 Тестирование небезопасных прямых ссылок на объекты (IDOR) 4.5.5 Тестирование уязвимостей в OAuth 4.5.5.1 Тестирование уязвимостей сервера авторизации OAuth 4.5.5.2 Тестирование уязвимостей клиента OAuth 4.6 Тестирование управления сессиями 4.6.1 Тестирование схемы управления сессиями 4.6.2 Тестирование атрибутов Cookie 4.6.3 Тестирование фиксации сессии 4.6.4 Тестирование незащищённых параметров сессии 4.6.5 Тестирование подделки межсайтовых запросов (CSRF) 4.6.6 Тестирование выхода из системы 4.6.7 Тестирование тайм-аута сессии 4.6.8 Тестирование «пазла» сессии 4.6.9 Тестирование перехвата сессии 4.6.10 Тестирование JWT 4.7 Тестирование контроля входных данных 4.7.1 Тестирование отражённых межсайтовых скриптов (Reflected XSS) 4.7.2 Тестирование хранимых межсайтовых скриптов (Stored XSS) 4.7.3 Тестирование подделки методов HTTP 4.7.4 Тестирование «загрязнения» HTTP-параметров (HPP) 4.7.5 Тестирование SQL-инъекций 4.7.5.1 Тестирование Oracle 4.7.5.2 Тестирование MySQL 4.7.5.3 Тестирование MS SQL Server 4.7.5.4 Тестирование PostgreSQL 4.7.5.5 Тестирование MS Access 4.7.5.6 Тестирование NoSQL-инъекций 4.7.5.7 Тестирование ORM-инъекций 4.7.5.8 Тестирование на стороне клиента 4.7.6 Тестирование LDAP-инъекций 4.7.7 Тестирование XML-инъекций 4.7.8 Тестирование SSI-инъекций 4.7.9 Тестирование XPath-инъекций 4.7.10 Тестирование IMAP/SMTP-инъекций 4.7.11 Тестирование инъекции кода 4.7.11.1 Тестирование включения файлов (LFI/RFI) 4.7.12 Тестирование инъекции команд ОС 4.7.13 Тестирование инъекций в строке форматирования 4.7.14 Тестирование инкубационных уязвимостей 4.7.15 Тестирование HTTP Splitting/Smuggling 4.7.16 Тестирование входящих HTTP-запросов 4.7.17 Тестирование инъекций в заголовке Host 4.7.18 Тестирование инъекции шаблона на стороне сервера (SSTI) 4.7.19 Тестирование подделки запросов на стороне сервера (SSRF) 4.7.20 Тестирование массового переназначения 4.8 Обработка ошибок 4.8.1 Тестирование некорректной обработки ошибок 4.8.2 Тестирование трассировки стека 4.9 Криптография 4.9.1 Тестирование безопасности транспортного уровня (TLS) 4.9.2 Тестирование оракула дополнений 4.9.3 Тестирование передачи чувствительной информации по незашифрованным каналам 4.9.4 Тестирование шифрования 4.10 Тестирование бизнес-логики 4.10.0 Введение в бизнес-логику 4.10.1 Тестирование форматно-логического контроля данных 4.10.2 Тестирование способности подделывать запросы 4.10.3 Тестирование проверки целостности 4.10.4 Тестирование времени обработки 4.10.5 Тестирование ограничений на количество раз, которое функция может быть выполнена 4.10.6 Тестирование обхода потока операций 4.10.7 Тестирование защиты от нецелевого использования приложений 4.10.8 Тестирование загрузки файлов непредусмотренных типов 4.10.9 Тестирование загрузки вредоносных файлов 4.10.10 Тестирование платёжных функций 4.11 Тестирование на стороне клиента 4.11.1 Тестирование XSS на основе DOM 4.11.1.1 Тестирование «само-XSS» на основе DOM 4.11.2 Тестирование выполнения JavaScript 4.11.3 Тестирование HTML-инъекции 4.11.4 Тестирование перенаправления URL на стороне клиента 4.11.5 Тестирование CSS-инъекций 4.11.6 Тестирование манипулирования ресурсами на стороне клиента 4.11.7 Тестирование Cross Origin Resource Sharing (CORS) 4.11.8 Тестирование межсайтовых Flash 4.11.9 Тестирование перехвата клика (Clickjacking) 4.11.10 Тестирование WebSockets 4.11.11 Тестирование обмена web-сообщениями 4.11.12 Тестирование хранилищ браузера 4.11.13 Тестирование включения межсайтовых скриптов (XSSI) 4.11.14 Тестирование Reverse Tabnabbing 4.12 Тестирование API 4.12.1 Тестирование GraphQL 5. Отчётность 5.1 Структура отчёта 5.2 Схемы наименования уязвимостей Приложение A. Ресурсы по инструментам тестирования Приложение B. Рекомендуется к прочтению Приложение C. Векторы для фаззинга Приложение D. Закодированные инъекции Приложение E. История WSTG Приложение F. Использование Инструментов разработчика в браузерах