このガイドは、ペネトレーションテストプロジェクト中に必要とされる適切なテストケースを求めるペネトレーションテスターを対象としています。OWASP Testing Guide v4を私の視点から再構成し、9つのテストクラスを含め、各クラスにはターゲットに対して実施する複数のテストケースがあります。各テストケースは複数のOWASPテストをカバーしており、報告書にも役立ちます。また、EXTRA-TESTとマークされた15の追加テストケースも追加しました。ペネトレーションテストプロジェクトとバグバウンティの両方で役立つことを願っています。
TODO:
- 各テストにリソースを追加する。
情報収集
-
- フィンガープリント技術
- ウェブサーバーのフィンガープリント (OTG-INFO-002)
- ウェブサーバー上のアプリケーションの列挙 (OTG-INFO-004)
- ウェブアプリケーションフレームワークのフィンガープリント (OTG-INFO-008)
- ウェブアプリケーションのフィンガープリント (OTG-INFO-009)
-
-
- ディレクトリインデックス
- ディレクトリインデックスの検索 (EXTRA-TEST-001)
-
- クライアント側での機密情報の保存
- ローカルストレージのテスト (OTG-CLIENT-012)
構成とデプロイメント管理
-
- インフラストラクチャとアプリケーション管理インターフェースの列挙
- インフラストラクチャとアプリケーション管理インターフェースの列挙 (OTG-CONFIG-005)
- ネットワーク/インフラ構成のテスト (OTG-CONFIG-001)
-
- 隠されたリソースの発見
- 機密情報のための古いファイル、バックアップファイル、参照されていないファイルのレビュー (OTG-CONFIG-004)
-
- HTTPセキュリティヘッダー
- HTTPセキュリティヘッダーの不足のテスト (EXTRA-TEST-002)
アイデンティティ管理と認証
-
-
- ユーザー名の列挙
- アカウントの列挙と推測可能なユーザーアカウントのテスト (OTG-IDENT-004)
-
- 機密情報の回復のテスト
- データベースからの機密情報の回復のテスト (EXTRA-TEST-003)
-
-
- パスワードポリシー
- 弱いパスワードポリシーのテスト (OTG-AUTHN-007)
-
- ユーザー認証時のSSLのテスト
- 暗号化されたチャネル経由での認証情報の転送のテスト (OTG-AUTHN-001)
認可と境界テスト
-
-
-
- リダイレクト後の実行
- リダイレクト後の実行 (EXTRA-TEST-005)
-
-
-
-
- セキュアなCAPTCHA実装
- セキュアなCAPTCHAワークフローのテスト (EXTRA-TEST-007)
Cookieとセッション管理
-
-
- セキュアなセッション管理
- セッション管理スキーマのバイパスのテスト (OTG-SESS-001)
- セッション固定化のテスト (OTG-SESS-003)
- 露出したセッション変数のテスト (OTG-SESS-004)
- ログアウト機能のテスト (OTG-SESS-006)
- セッションタイムアウトのテスト (OTG-SESS-007)
- セッションパズリングのテスト (OTG-SESS-008)