Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
pentest-guide — OWASP 기반 침투 테스트 가이드 - 테스트 케이스, 리소스 및 예제 포함. | Kitploit
도구/GitHubGitHub/voorivex/pentest-guide
Privilege EscalationVulnerability AnalysisInformation GatheringWeb SecurityCryptographyPenetration TestingAuthenticationMisconfigurationLearning & Education
GitHubvoorivex/pentest-guide

pentest-guide

OWASP 기반 침투 테스트 가이드 - 테스트 케이스, 리소스 및 예제 포함.

2.8k572235년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

OWASP + Extra 기반 침투 테스트 가이드

이 가이드는 침투 테스트 프로젝트 중 필요한 적절한 테스트 케이스를 찾는 침투 테스터를 위한 것입니다. 저는 OWASP Testing Guide v4를 제 관점에서 재구성하여 9개의 테스트 클래스를 포함시켰으며, 각 클래스는 대상에 대해 수행할 여러 테스트 케이스를 가지고 있습니다. 각 테스트 케이스는 보고서 문서에도 유용한 여러 OWASP 테스트를 포함합니다. 또한 EXTRA-TEST로 표시된 15개의 추가 테스트 케이스를 추가했습니다. 침투 테스트 프로젝트와 버그 바운티 모두에 유용하기를 바랍니다.

TODO:

  1. 각 테스트에 대한 리소스 추가.

정보 수집

    • 기술 지문 수집
    • 웹 서버 지문 수집 (OTG-INFO-002)
    • 웹 서버의 애플리케이션 열거 (OTG-INFO-004)
    • 웹 애플리케이션 프레임워크 지문 수집 (OTG-INFO-008)
    • 웹 애플리케이션 지문 수집 (OTG-INFO-009)
    • 정보 유출
    • 정보 유출을 위한 검색 엔진 발견 및 정찰 수행 (OTG-INFO-001)
    • 정보 유출을 위한 웹 서버 메타파일 검토 (OTG-INFO-003)
    • 정보 유출을 위한 웹페이지 주석 및 메타데이터 검토 (OTG-INFO-005)
    • 오류 코드 분석 (OTG-ERR-001)
    • 스택 추적 분석 (OTG-ERR-002)
    • 숨겨진 파일 및 민감한 파일/디렉터리 퍼징 수행 (EXTRA-TEST-014)
    • 디렉터리 인덱싱
    • 디렉터리 인덱싱 검색 (EXTRA-TEST-001)
    • 클라이언트 측에 민감한 정보 저장
    • 로컬 저장소 테스트 (OTG-CLIENT-012)

구성 및 배포 관리

    • 인프라 및 애플리케이션 관리 인터페이스 열거
    • 인프라 및 애플리케이션 관리 인터페이스 열거 (OTG-CONFIG-005)
    • 네트워크/인프라 구성 테스트 (OTG-CONFIG-001)
    • 숨겨진 리소스 발견
    • 민감한 정보를 위한 오래된 파일, 백업 파일 및 참조되지 않은 파일 검토 (OTG-CONFIG-004)
    • HTTP 보안 헤더
    • HTTP 보안 헤더 부재 테스트 (EXTRA-TEST-002)

신원 관리 및 인증

    • 안전한 인증 클래스
    • 사용자 등록 프로세스 테스트 (OTG-IDENT-002)
    • 취약한 잠금 메커니즘 테스트 (OTG-AUTHN-003)
    • 인증 스키마 우회 테스트 (OTG-AUTHN-004)
    • 비밀번호 기억 기능 테스트 (OTG-AUTHN-005)
    • 브라우저 캐시 취약점 테스트 (OTG-AUTHN-006)
    • 취약한 보안 질문/답변 테스트 (OTG-AUTHN-008)
    • 취약한 비밀번호 변경 또는 재설정 기능 테스트 (OTG-AUTHN-009)
    • 대체 채널의 취약한 인증 테스트 (OTG-AUTHN-010)
    • 취약하거나 강제되지 않은 사용자명 정책 테스트 (OTG-IDENT-005)
    • 기본 자격 증명 테스트 (OTG-AUTHN-002)
    • 이중 인증 우회 테스트 (EXTRA-TEST-012)
    • 사용자명 열거
    • 계정 열거 및 추측 가능한 사용자 계정 테스트 (OTG-IDENT-004)
    • 민감한 정보 복구 테스트
    • 데이터베이스에서 민감한 정보 복구 테스트 (EXTRA-TEST-003)
    • 무차별 대입 공격 테스트
    • 무차별 대입 공격 테스트 (EXTRA-TEST-004)
    • 비밀번호 정책
    • 취약한 비밀번호 정책 테스트 (OTG-AUTHN-007)
    • 사용자 인증 시 SSL 테스트
    • 암호화된 채널을 통해 전송되는 자격 증명 테스트 (OTG-AUTHN-001)

권한 부여 및 경계 테스트

    • 사용자 접근 제어
    • 역할 정의 테스트 (OTG-IDENT-001)
    • 계정 프로비저닝 프로세스 테스트 (OTG-IDENT-003)
    • 권한 부여 스키마 우회 테스트 (OTG-AUTHZ-002)
    • 권한 상승 테스트 (OTG-AUTHZ-003)
    • HTTP 메서드 변조 테스트 (OTG-INPVAL-003)
    • JSON 웹 토큰 결함 테스트 (EXTRA-TEST-006)
    • 교차 출처 리소스 공유 테스트 (OTG-CLIENT-007)
    • 파일 포함
    • 디렉터리 트래버설/파일 포함 테스트 (OTG-AUTHZ-001)
    • 리디렉션 후 실행
    • 리디렉션 후 실행 (EXTRA-TEST-005)
    • 사이트 간 요청 위조
    • 사이트 간 요청 위조 (CSRF) 테스트 (OTG-SESS-005)
    • 안전한 파일 업로드
    • 예상치 못한 파일 유형 업로드 테스트 (OTG-BUSLOGIC-008)
    • 악성 파일 업로드 테스트 (OTG-BUSLOGIC-009)
    • 안전하지 않은 직접 객체 참조
    • 안전하지 않은 직접 객체 참조 테스트 (OTG-AUTHZ-004)
    • 안전한 CAPTCHA 구현
    • 안전한 CAPTCHA 워크플로 테스트 (EXTRA-TEST-007)

쿠키 및 세션 관리

    • 쿠키 속성 테스트
    • 쿠키 속성 테스트 (OTG-SESS-002)
    • 안전한 세션 관리
    • 세션 관리 스키마 우회 테스트 (OTG-SESS-001)
    • 세션 고정 테스트 (OTG-SESS-003)
    • 노출된 세션 변수 테스트 (OTG-SESS-004)
    • 로그아웃 기능 테스트 (OTG-SESS-006)
    • 세션 시간 초과 테스트 (OTG-SESS-007)
    • 세션 퍼즐 테스트 (OTG-SESS-008)

접근성

    • 서비스 거부
    • 서비스 거부 테스트 (EXTRA-TEST-008)

입력/출력 검증

    • 사이트 간 스크립팅
    • 반사형 사이트 간 스크립팅 테스트 (OTG-INPVAL-001)
    • 저장형 사이트 간 스크립팅 테스트 (OTG-INPVAL-002)
    • DOM 기반 사이트 간 스크립팅 테스트 (OTG-CLIENT-001)
    • JavaScript 실행 테스트 (OTG-CLIENT-002)
    • HTML 삽입 테스트 (OTG-CLIENT-003)
    • CSS 삽입 테스트 (OTG-CLIENT-005)
    • 클라이언트 측 리소스 조작 테스트 (OTG-CLIENT-006)
    • 클릭재킹 테스트 (OTG-CLIENT-009)
    • SQL 삽입
    • SQL 삽입 테스트 (OTG-INPVAL-005)
    • 인큐베이티드 취약점 테스트 (OTG-INPVAL-015)
    • NoSQL 삽입
    • XPath 삽입 테스트 (OTG-INPVAL-010)
    • XML 삽입 테스트 (OTG-INPVAL-008)
    • MongoDB 삽입 테스트 (EXTRA-TEST-011)
    • 서버 측 코드 삽입
    • LDAP 삽입 테스트 (OTG-INPVAL-006)
    • ORM 삽입 테스트 (OTG-INPVAL-007)
    • SSI 삽입 테스트 (OTG-INPVAL-009)
    • IMAP/SMTP 삽입 (OTG-INPVAL-011)
    • 코드 삽입 테스트 (OTG-INPVAL-012)
    • 서버 측 템플릿 삽입 테스트 (EXTRA-TEST-013)
    • 원격 명령 실행
    • 명령 삽입 테스트 (OTG-INPVAL-013)
    • 버퍼 오버플로
    • 버퍼 오버플로 테스트 (OTG-INPVAL-014)

취약한 암호화 테스트

    • 취약한 SSL/TLS 암호, 불충분한 전송 계층 보호 테스트
    • 취약한 SSL/TLS 암호, 불충분한 전송 계층 보호 테스트 (OTG-CRYPST-001)
    • 암호화되지 않은 채널로 전송되는 민감한 정보 테스트
    • 암호화되지 않은 채널로 전송되는 민감한 정보 테스트 (OTG-CRYPST-003)
    • 패딩 오라클 테스트 (OTG-CRYPST-002)

워크플로/데이터 흐름 테스트

    • 비즈니스 로직 테스트
    • 비즈니스 로직 데이터 검증 테스트 (OTG-BUSLOGIC-001)
    • 요청 위조 가능성 테스트 (OTG-BUSLOGIC-002)
    • 무결성 검사 테스트 (OTG-BUSLOGIC-003)
    • 프로세스 타이밍 테스트 (OTG-BUSLOGIC-004)
    • 기능 사용 가능 횟수 제한 테스트 (OTG-BUSLOGIC-005)
    • 워크플로 우회 테스트 (OTG-BUSLOGIC-006)
    • 애플리케이션 오용 방어 테스트 (OTG-BUSLOGIC-007)
도구 다운로드
    • XML 외부 엔터티 (XXE)
    • XML 외부 엔터티 (XXE) 테스트 (EXTRA-TEST-009)
    • 서버 측 요청 위조 (SSRF)
    • 서버 측 요청 위조 (SSRF) 테스트 (EXTRA-TEST-010)
    • 오픈 리디렉션
    • 클라이언트 측 URL 리디렉션 테스트 (OTG-CLIENT-004)
    • HTTP 스플리팅/스머글링
    • HTTP 스플리팅/스머글링 테스트 (OTG-INPVAL-016)
    • 경쟁 조건
    • 경쟁 조건 테스트 (EXTRA-TEST-15)