Diese Anleitung richtet sich an Penetrationstester, die nach den geeigneten Testfällen suchen, die während eines Penetrationstestprojekts erforderlich sind. Ich habe den OWASP Testing Guide v4 aus meiner Sicht neu angeordnet, einschließlich 9 Testklassen, und jede Klasse enthält mehrere Testfälle, die gegen das Ziel durchgeführt werden. Jeder Testfall deckt mehrere OWASP-Tests ab, was auch für das Berichtsdokument nützlich ist. Ich habe außerdem 15 zusätzliche Testfälle hinzugefügt, die mit EXTRA-TEST gekennzeichnet sind. Ich hoffe, dass es sowohl in Penetrationstestprojekten als auch bei Bug-Bounty nützlich sein wird.
TODO:
- Ressourcen für jeden Test hinzufügen.
-
- Fingerabdruck-Technologien
* Fingerabdruck-Webserver (OTG-INFO-002)
* Anwendungen auf dem Webserver auflisten (OTG-INFO-004)
* Webanwendungs-Framework-Fingerabdruck (OTG-INFO-008)
* Webanwendungs-Fingerabdruck (OTG-INFO-009)
-
-
- Verzeichnisindizierung
* Nach Verzeichnisindizierung suchen (EXTRA-TEST-001)
-
- Speichern sensibler Informationen auf der Client-Seite
* Lokalen Speicher testen (OTG-CLIENT-012)
Konfigurations- und Bereitstellungsmanagement
-
- Infrastruktur- und Anwendungsadmin-Schnittstellen auflisten
* Infrastruktur- und Anwendungsadmin-Schnittstellen auflisten (OTG-CONFIG-005)
* Netzwerk-/Infrastrukturkonfiguration testen (OTG-CONFIG-001)
-
- Versteckte Ressourcen erkennen
* Alte, Backup- und nicht referenzierte Dateien auf sensible Informationen überprüfen (OTG-CONFIG-004)
-
- HTTP-Sicherheitsheader
* Auf fehlende HTTP-Sicherheitsheader testen (EXTRA-TEST-002)
Identitätsmanagement und Authentifizierung
-
-
- Benutzernamen-Enumeration
* Auf Konto-Enumeration und erratbare Benutzerkonten testen (OTG-IDENT-004)
-
- Testen auf Wiederherstellung sensibler Informationen
* Auf Wiederherstellung sensibler Informationen aus der Datenbank testen (EXTRA-TEST-003)
-
-
- Passwortrichtlinie
* Auf schwache Passwortrichtlinie testen (OTG-AUTHN-007)
-
- Testen auf SSL bei Benutzerauthentifizierung
* Auf Anmeldedaten, die über einen verschlüsselten Kanal übertragen werden, testen (OTG-AUTHN-001)
Autorisierung und Grenzwerttests
-
-
-
- Ausführung nach Weiterleitung
* Ausführung nach Weiterleitung (EXTRA-TEST-005)
-
-
-
-
- Sichere Captcha-Implementierung
* Auf sicheren Captcha-Workflow testen (EXTRA-TEST-007)
Cookie- und Sitzungsverwaltung
-
-
- Sichere Sitzungsverwaltung
* Auf Umgehung des Sitzungsverwaltungsschemas testen (OTG-SESS-001)
* Auf Session-Fixation testen (OTG-SESS-003)
* Auf exponierte Sitzungsvariablen testen (OTG-SESS-004)
* Abmeldefunktionalität testen (OTG-SESS-006)
* Sitzungs-Timeout testen (OTG-SESS-007)
* Auf Session-Puzzling testen (OTG-SESS-008)