Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
pentest-guide — OWASPに基づくペネトレーションテストガイド。テストケース、リソース、例を含む。 | Kitploit
ツール/GitHubGitHub/voorivex/pentest-guide
特権昇格脆弱性分析情報収集ウェブセキュリティ暗号化ペネトレーションテスト認証設定ミス学習と教育
GitHubvoorivex/pentest-guide

pentest-guide

OWASPに基づくペネトレーションテストガイド。テストケース、リソース、例を含む。

リポジトリを見る
2.8k57215年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

OWASP + Extraに基づくペネトレーションテストガイド

このガイドは、ペネトレーションテストプロジェクト中に必要とされる適切なテストケースを求めるペネトレーションテスターを対象としています。OWASP Testing Guide v4を私の視点から再構成し、9つのテストクラスを含め、各クラスにはターゲットに対して実施する複数のテストケースがあります。各テストケースは複数のOWASPテストをカバーしており、報告書にも役立ちます。また、EXTRA-TESTとマークされた15の追加テストケースも追加しました。ペネトレーションテストプロジェクトとバグバウンティの両方で役立つことを願っています。

TODO:

  1. 各テストにリソースを追加する。

情報収集

    • フィンガープリント技術
    • ウェブサーバーのフィンガープリント (OTG-INFO-002)
    • ウェブサーバー上のアプリケーションの列挙 (OTG-INFO-004)
    • ウェブアプリケーションフレームワークのフィンガープリント (OTG-INFO-008)
    • ウェブアプリケーションのフィンガープリント (OTG-INFO-009)
    • 情報漏洩
    • 情報漏洩のための検索エンジンディスカバリーと偵察の実施 (OTG-INFO-001)
    • 情報漏洩のためのウェブサーバーメタファイルのレビュー (OTG-INFO-003)
    • 情報漏洩のためのウェブページコメントとメタデータのレビュー (OTG-INFO-005)
    • エラーコードの分析 (OTG-ERR-001)
    • スタックトレースの分析 (OTG-ERR-002)
    • 隠されたファイルや機密ファイル・ディレクトリのファジングの実施 (EXTRA-TEST-014)
    • ディレクトリインデックス
    • ディレクトリインデックスの検索 (EXTRA-TEST-001)
    • クライアント側での機密情報の保存
    • ローカルストレージのテスト (OTG-CLIENT-012)

構成とデプロイメント管理

    • インフラストラクチャとアプリケーション管理インターフェースの列挙
    • インフラストラクチャとアプリケーション管理インターフェースの列挙 (OTG-CONFIG-005)
    • ネットワーク/インフラ構成のテスト (OTG-CONFIG-001)
    • 隠されたリソースの発見
    • 機密情報のための古いファイル、バックアップファイル、参照されていないファイルのレビュー (OTG-CONFIG-004)
    • HTTPセキュリティヘッダー
    • HTTPセキュリティヘッダーの不足のテスト (EXTRA-TEST-002)

アイデンティティ管理と認証

    • セキュアな認証クラス
    • ユーザー登録プロセスのテスト (OTG-IDENT-002)
    • ロックアウトメカニズムの弱さのテスト (OTG-AUTHN-003)
    • 認証スキーマのバイパスのテスト (OTG-AUTHN-004)
    • パスワード記憶機能のテスト (OTG-AUTHN-005)
    • ブラウザキャッシュの脆弱性のテスト (OTG-AUTHN-006)
    • セキュリティ質問/回答の弱さのテスト (OTG-AUTHN-008)
    • パスワード変更またはリセット機能の弱さのテスト (OTG-AUTHN-009)
    • 代替チャネルにおける認証の弱さのテスト (OTG-AUTHN-010)
    • 弱いまたは強制されていないユーザー名ポリシーのテスト (OTG-IDENT-005)
    • デフォルト認証情報のテスト (OTG-AUTHN-002)
    • 二要素認証のバイパスのテスト (EXTRA-TEST-012)
    • ユーザー名の列挙
    • アカウントの列挙と推測可能なユーザーアカウントのテスト (OTG-IDENT-004)
    • 機密情報の回復のテスト
    • データベースからの機密情報の回復のテスト (EXTRA-TEST-003)
    • ブルートフォース攻撃に対するテスト
    • ブルートフォース攻撃に対するテスト (EXTRA-TEST-004)
    • パスワードポリシー
    • 弱いパスワードポリシーのテスト (OTG-AUTHN-007)
    • ユーザー認証時のSSLのテスト
    • 暗号化されたチャネル経由での認証情報の転送のテスト (OTG-AUTHN-001)

認可と境界テスト

    • ユーザーアクセス制御
    • ロール定義のテスト (OTG-IDENT-001)
    • アカウントプロビジョニングプロセスのテスト (OTG-IDENT-003)
    • 認可スキーマのバイパスのテスト (OTG-AUTHZ-002)
    • 権限昇格のテスト (OTG-AUTHZ-003)
    • HTTP動詞改ざんのテスト (OTG-INPVAL-003)
    • JSON Web Tokenの欠陥のテスト (EXTRA-TEST-006)
    • クロスオリジンリソースシェアリングのテスト (OTG-CLIENT-007)
    • ファイルインクルージョン
    • ディレクトリトラバーサル/ファイルインクルードのテスト (OTG-AUTHZ-001)
    • リダイレクト後の実行
    • リダイレクト後の実行 (EXTRA-TEST-005)
    • クロスサイトリクエストフォージェリ
    • クロスサイトリクエストフォージェリ (CSRF) のテスト (OTG-SESS-005)
    • セキュアなファイルアップロード
    • 予期しないファイルタイプのアップロードのテスト (OTG-BUSLOGIC-008)
    • 悪意のあるファイルのアップロードのテスト (OTG-BUSLOGIC-009)
    • 安全でない直接オブジェクト参照
    • 安全でない直接オブジェクト参照のテスト (OTG-AUTHZ-004)
    • セキュアなCAPTCHA実装
    • セキュアなCAPTCHAワークフローのテスト (EXTRA-TEST-007)

Cookieとセッション管理

    • Cookie属性のテスト
    • Cookie属性のテスト (OTG-SESS-002)
    • セキュアなセッション管理
    • セッション管理スキーマのバイパスのテスト (OTG-SESS-001)
    • セッション固定化のテスト (OTG-SESS-003)
    • 露出したセッション変数のテスト (OTG-SESS-004)
    • ログアウト機能のテスト (OTG-SESS-006)
    • セッションタイムアウトのテスト (OTG-SESS-007)
    • セッションパズリングのテスト (OTG-SESS-008)

可用性

    • サービス拒否
    • サービス拒否のテスト (EXTRA-TEST-008)

入出力バリデーション

    • クロスサイトスクリプティング
    • 反射型クロスサイトスクリプティングのテスト (OTG-INPVAL-001)
    • 格納型クロスサイトスクリプティングのテスト (OTG-INPVAL-002)
    • DOMベースのクロスサイトスクリプティングのテスト (OTG-CLIENT-001)
    • JavaScript実行のテスト (OTG-CLIENT-002)
    • HTMLインジェクションのテスト (OTG-CLIENT-003)
    • CSSインジェクションのテスト (OTG-CLIENT-005)
    • クライアントサイドリソース操作のテスト (OTG-CLIENT-006)
    • クリックジャッキングのテスト (OTG-CLIENT-009)
    • SQLインジェクション
    • SQLインジェクションのテスト (OTG-INPVAL-005)
    • インキュベートされた脆弱性のテスト (OTG-INPVAL-015)
    • NoSQLインジェクション
    • XPathインジェクションのテスト (OTG-INPVAL-010)
    • XMLインジェクションのテスト (OTG-INPVAL-008)
    • MongoDBインジェクションのテスト (EXTRA-TEST-011)
    • サーバーサイドコードインジェクション
    • LDAPインジェクションのテスト (OTG-INPVAL-006)
    • ORMインジェクションのテスト (OTG-INPVAL-007)
    • SSIインジェクションのテスト (OTG-INPVAL-009)
    • IMAP/SMTPインジェクション (OTG-INPVAL-011)
    • コードインジェクションのテスト (OTG-INPVAL-012)
    • サーバーサイドテンプレートインジェクションのテスト (EXTRA-TEST-013)
    • リモートコマンド実行
    • コマンドインジェクションのテスト (OTG-INPVAL-013)

弱い暗号化のテスト

    • 弱いSSL/TLS暗号、不十分なトランスポート層保護のテスト
    • 弱いSSL/TLS暗号、不十分なトランスポート層保護のテスト (OTG-CRYPST-001)
    • 暗号化されていないチャネル経由で送信される機密情報のテスト
    • 暗号化されていないチャネル経由で送信される機密情報のテスト (OTG-CRYPST-003)
    • パディングオラクルのテスト (OTG-CRYPST-002)

ワークフロー/データフローテスト

    • ビジネスロジックテスト
    • ビジネスロジックデータバリデーションのテスト (OTG-BUSLOGIC-001)
    • リクエストの改ざん能力のテスト (OTG-BUSLOGIC-002)
    • 整合性チェックのテスト (OTG-BUSLOGIC-003)
    • プロセスタイミングのテスト (OTG-BUSLOGIC-004)
    • 関数の使用回数制限のテスト (OTG-BUSLOGIC-005)
    • ワークフローの回避のテスト (OTG-BUSLOGIC-006)
    • アプリケーションの誤用に対する防御のテスト (OTG-BUSLOGIC-007)
ツールをダウンロード
    • バッファオーバーフロー
    • バッファオーバーフローのテスト (OTG-INPVAL-014)
    • XML外部エンティティ (XXE)
    • XML外部エンティティ (XXE) のテスト (EXTRA-TEST-009)
    • サーバーサイドリクエストフォージェリ (SSRF)
    • サーバーサイドリクエストフォージェリ (SSRF) のテスト (EXTRA-TEST-010)
    • オープンリダイレクト
    • クライアントサイドURLリダイレクトのテスト (OTG-CLIENT-004)
    • HTTP分割/スマグリング
    • HTTP分割/スマグリングのテスト (OTG-INPVAL-016)
    • レースコンディション
    • レースコンディションのテスト (EXTRA-TEST-15)