Esta guía está dirigida a los probadores de penetración que buscan los casos de prueba adecuados requeridos durante un proyecto de prueba de penetración. Reorganicé la OWASP Testing Guide v4 desde mi punto de vista incluyendo 9 Clases de Prueba y cada clase tiene varios Casos de Prueba para realizar contra el objetivo. Cada Caso de Prueba cubre varias pruebas de OWASP que también son útiles para el documento de informe. También he añadido 15 Casos de Prueba Extra marcados con EXTRA-TEST. Espero que sea útil tanto en proyectos de pruebas de penetración como en bug-bounty.
PENDIENTE:
- Agregar recursos para cada prueba.
-
- Identificación de Tecnologías
* Identificar Servidor Web (OTG-INFO-002)
* Enumerar Aplicaciones en el Servidor Web (OTG-INFO-004)
* Identificar el Framework de la Aplicación Web (OTG-INFO-008)
* Identificar la Aplicación Web (OTG-INFO-009)
-
-
- Indexación de Directorios
* Buscar Indexación de Directorios (EXTRA-TEST-001)
-
- Almacenamiento de Información Sensible en el Lado del Cliente
* Probar Almacenamiento Local (OTG-CLIENT-012)
Gestión de Configuración y Despliegue
-
- Enumerar Interfaces de Administración de Infraestructura y Aplicación
* Enumerar Interfaces de Administración de Infraestructura y Aplicación (OTG-CONFIG-005)
* Probar Configuración de Red/Infraestructura (OTG-CONFIG-001)
-
- Descubrimiento de Recursos Ocultos
* Revisar Archivos Antiguos, de Respaldo y No Referenciados para Información Sensible (OTG-CONFIG-004)
-
- Cabeceras de Seguridad HTTP
* Probar la Ausencia de Cabeceras de Seguridad HTTP (EXTRA-TEST-002)
Gestión de Identidad y Autenticación
-
-
- Enumeración de Nombres de Usuario
* Probar la Enumeración de Cuentas y Cuentas de Usuario Adivinables (OTG-IDENT-004)
-
- Probar Recuperación de Información Sensible
* Probar la Recuperación de Información Sensible desde la Base de Datos (EXTRA-TEST-003)
-
-
- Política de Contraseñas
* Probar Política de Contraseñas Débil (OTG-AUTHN-007)
-
- Probar SSL sobre Autenticación de Usuario
* Probar Credenciales Transportadas a través de un Canal Cifrado (OTG-AUTHN-001)