Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
pentest-guide — Guide de tests de pénétration basé sur OWASP incluant des cas de test, des ressources et des exemples. | Kitploit
Outils/GitHubGitHub/voorivex/pentest-guide
Escalade de PrivilègesAnalyse des VulnérabilitésCollecte d'InformationsSécurité WebCryptographieTests d'IntrusionAuthentificationMauvaise ConfigurationApprentissage et Éducation
GitHubvoorivex/pentest-guide

pentest-guide

Guide de tests de pénétration basé sur OWASP incluant des cas de test, des ressources et des exemples.

2.8k5726il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

Guide de test d'intrusion basé sur l'OWASP + Extra

Ce guide est destiné aux testeurs d'intrusion recherchant les cas de test appropriés nécessaires lors d'un projet de test d'intrusion. J'ai réorganisé le Guide de test OWASP v4 de mon point de vue en incluant 9 classes de test et chaque classe comporte plusieurs Cas de test à mener contre la cible. Chaque Cas de test couvre plusieurs tests OWASP, ce qui est également utile pour le rapport. J'ai également ajouté 15 cas de test supplémentaires marqués par EXTRA-TEST. J'espère que cela sera utile à la fois dans les projets de test d'intrusion et dans les bug bounty.

À FAIRE :

  1. Ajouter des ressources pour chaque test.

Collecte d'informations

    • Empreinte technologique * Empreinte du serveur web (OTG-INFO-002) * Énumérer les applications sur le serveur web (OTG-INFO-004) * Empreinte du framework d'application web (OTG-INFO-008) * Empreinte de l'application web (OTG-INFO-009)
    • Fuite d'informations * Effectuer la découverte par moteur de recherche et la reconnaissance pour les fuites d'informations (OTG-INFO-001) * Examiner les métadonnées du serveur web pour les fuites d'informations (OTG-INFO-003) * Examiner les commentaires et métadonnées des pages web pour les fuites d'informations (OTG-INFO-005) * Analyse des codes d'erreur (OTG-ERR-001) * Analyse des traces de pile (OTG-ERR-002) * Effectuer un fuzzing pour les fichiers et répertoires cachés et sensibles (EXTRA-TEST-014)
    • Indexation des répertoires * Recherche d'indexation de répertoire (EXTRA-TEST-001)
    • Stockage d'informations sensibles côté client * Tester le stockage local (OTG-CLIENT-012)

Gestion de la configuration et du déploiement

    • Énumérer les interfaces d'administration de l'infrastructure et de l'application * Énumérer les interfaces d'administration de l'infrastructure et de l'application (OTG-CONFIG-005) * Tester la configuration réseau/infrastructure (OTG-CONFIG-001)
    • Découverte de ressources cachées * Examiner les anciens fichiers, les sauvegardes et les fichiers non référencés pour les informations sensibles (OTG-CONFIG-004)
    • En-têtes de sécurité HTTP * Tester l'absence d'en-têtes de sécurité HTTP (EXTRA-TEST-002)

Gestion des identités et authentification

    • Classe d'authentification sécurisée * Tester le processus d'enregistrement utilisateur (OTG-IDENT-002) * Tester la faiblesse du mécanisme de verrouillage (OTG-AUTHN-003) * Tester le contournement du schéma d'authentification (OTG-AUTHN-004) * Tester la fonctionnalité de mémorisation du mot de passe (OTG-AUTHN-005) * Tester la faiblesse du cache du navigateur (OTG-AUTHN-006) * Tester la faiblesse des questions/réponses de sécurité (OTG-AUTHN-008) * Tester la faiblesse des fonctionnalités de changement ou de réinitialisation de mot de passe (OTG-AUTHN-009) * Tester l'authentification plus faible dans un canal alternatif (OTG-AUTHN-010) * Tester la faiblesse ou l'absence de politique de nom d'utilisateur (OTG-IDENT-005) * Tester les identifiants par défaut (OTG-AUTHN-002) * Tester le contournement de l'authentification à deux facteurs (EXTRA-TEST-012)
    • Énumération des noms d'utilisateur * Tester l'énumération des comptes et les comptes utilisateur devinables (OTG-IDENT-004)
    • Tester la récupération d'informations sensibles * Tester la récupération d'informations sensibles depuis la base de données (EXTRA-TEST-003)
    • Tester contre les attaques par force brute * Tester contre les attaques par force brute (EXTRA-TEST-004)

Test d'autorisation et de limites

    • Contrôle d'accès utilisateur * Tester les définitions de rôles (OTG-IDENT-001) * Tester le processus d'approvisionnement des comptes (OTG-IDENT-003) * Tester le contournement du schéma d'autorisation (OTG-AUTHZ-002) * Tester l'escalade de privilèges (OTG-AUTHZ-003) * Tester la falsification de verbe HTTP (OTG-INPVAL-003) * Tester les failles des jetons Web JSON (EXTRA-TEST-006) * Tester le partage de ressources entre origines (OTG-CLIENT-007)
    • Inclusions de fichiers * Tester le parcours de répertoire/inclusion de fichier (OTG-AUTHZ-001)
    • Exécution après redirection * Exécution après redirection (EXTRA-TEST-005)
    • Falsification de requête intersite (CSRF) * Tester la falsification de requête intersite (CSRF) (OTG-SESS-005)
    • Téléversement sécurisé de fichiers * Tester le téléversement de types de fichiers inattendus (OTG-BUSLOGIC-008) * Tester le téléversement de fichiers malveillants (OTG-BUSLOGIC-009)
    • Références directes non sécurisées aux objets * Tester les références directes non sécurisées aux objets (OTG-AUTHZ-004)
    • Implémentation sécurisée du captcha * Tester le workflow sécurisé du captcha (EXTRA-TEST-007)

Gestion des cookies et des sessions

    • Tester les attributs des cookies * Tester les attributs des cookies (OTG-SESS-002)
    • Gestion sécurisée des sessions * Tester le contournement du schéma de gestion de session (OTG-SESS-001) * Tester la fixation de session (OTG-SESS-003) * Tester les variables de session exposées (OTG-SESS-004) * Tester la fonctionnalité de déconnexion (OTG-SESS-006) * Tester le délai d'expiration de session (OTG-SESS-007) * Tester l'énigme de session (OTG-SESS-008)

Accessibilité

    • Déni de service * Tester le déni de service (EXTRA-TEST-008)

Validation des entrées/sorties

    • Cross Site Scripting (XSS) * Tester le Cross Site Scripting réfléchi (OTG-INPVAL-001) * Tester le Cross Site Scripting stocké (OTG-INPVAL-002) * Tester le Cross Site Scripting basé sur le DOM (OTG-CLIENT-001) * Tester l'exécution JavaScript (OTG-CLIENT-002) * Tester l'injection HTML (OTG-CLIENT-003) * Tester l'injection CSS (OTG-CLIENT-005) * Tester la manipulation de ressources côté client (OTG-CLIENT-006) * Tester le détournement de clic (Clickjacking) (OTG-CLIENT-009)
    • Injection SQL * Tester l'injection SQL (OTG-INPVAL-005) * Tester les vulnérabilités incubées (OTG-INPVAL-015)
    • Injection NoSQL * Tester l'injection XPath (OTG-INPVAL-010) * Tester l'injection XML (OTG-INPVAL-008) * Tester l'injection MongoDB (EXTRA-TEST-011)
    • Injection de code côté serveur * Tester l'injection LDAP (OTG-INPVAL-006) * Tester l'injection ORM (OTG-INPVAL-007) * Tester l'injection SSI (OTG-INPVAL-009) * Injection IMAP/SMTP (OTG-INPVAL-011) * Tester l'injection de code (OTG-INPVAL-012) * Tester l'injection de templates côté serveur (EXTRA-TEST-013)
    • Exécution de commandes à distance * Tester l'injection de commandes (OTG-INPVAL-013)

Test de cryptographie faible

    • Tester les chiffrements SSL/TLS faibles, protection insuffisante de la couche de transport * Tester les chiffrements SSL/TLS faibles, protection insuffisante de la couche de transport (OTG-CRYPST-001)
    • Tester les informations sensibles envoyées via des canaux non chiffrés * Tester les informations sensibles envoyées via des canaux non chiffrés (OTG-CRYPST-003) * Tester l'oracle de bourrage (Padding Oracle) (OTG-CRYPST-002)

Tests de workflow/flux de données

    • Test de logique métier * Tester la validation des données de logique métier (OTG-BUSLOGIC-001) * Tester la capacité à falsifier des requêtes (OTG-BUSLOGIC-002) * Tester les contrôles d'intégrité (OTG-BUSLOGIC-003) * Tester le timing des processus (OTG-BUSLOGIC-004) * Tester les limites du nombre d'utilisations d'une fonction (OTG-BUSLOGIC-005) * Tester le contournement des workflows (OTG-BUSLOGIC-006) * Tester les défenses contre l'utilisation abusive de l'application (OTG-BUSLOGIC-007)
Télécharger l’outil
    • Politique de mots de passe * Tester la faiblesse de la politique de mots de passe (OTG-AUTHN-007)
    • Tester SSL pour l'authentification utilisateur * Tester les identifiants transportés sur un canal chiffré (OTG-AUTHN-001)
    • Dépassement de tampon * Tester le dépassement de tampon (OTG-INPVAL-014)
    • Entité externe XML (XXE) * Tester l'entité externe XML (XXE) (EXTRA-TEST-009)
    • Falsification de requête côté serveur (SSRF) * Tester la falsification de requête côté serveur (SSRF) (EXTRA-TEST-010)
    • Redirection ouverte * Tester la redirection d'URL côté client (OTG-CLIENT-004)
    • Fragmentation/Contrebande HTTP * Tester la fragmentation/contrebande HTTP (OTG-INPVAL-016)
    • Condition de concurrence * Tester la condition de concurrence (EXTRA-TEST-15)