
Web安全测试指南是一份全面的开源指南,用于测试网络应用程序和网络服务的安全性。
欢迎来到开放全球应用安全项目® (OWASP®) Web安全测试指南 (WSTG) 的官方仓库。WSTG 是一份关于测试 Web 应用和 Web 服务安全性的综合性指南。由安全专业人士和热心志愿者协作创建,WSTG 提供了一套全球渗透测试人员和组织广泛使用的最佳实践框架。
我们目前正在开发 5.0 发布版本。您可以在 GitHub 上阅读当前文档。
每个场景都有一个格式为 WSTG-<category>-<number> 的标识符,其中:'category' 是一个 4 字符大写字符串,标识测试或弱点的类型;'number' 是从 01 到 99 的零填充数值。例如:WSTG-INFO-02 是第二个信息收集测试。
标识符可能会在不同版本之间发生变化。因此,其他文档、报告或工具最好使用以下格式:WSTG-<version>-<category>-<number>,其中:'version' 是移除标点后的版本标签。例如:WSTG-v42-INFO-02 明确指代 4.2 版本中的第二个信息收集测试。
如果标识符未包含 <version> 元素,则应默认指向最新的 Web 安全测试指南内容。随着指南的更新和发展,这种做法会带来问题,因此编写者或开发者应包含版本元素。
链接到 Web 安全测试指南场景应使用版本化链接,而非 stable 或 latest,因为它们会随时间变化。但项目团队承诺版本化链接不会更改。例如:https://owasp.org/www-project-web-security-testing-guide/v42/4-Web_Application_Security_Testing/01-Information_Gathering/02-Fingerprint_Web_Server.html。注意:v42 元素指代 4.2 版本。
我们热忱欢迎新贡献者!请先阅读贡献指南。
第一次来?这里有一些GitHub 为首次贡献者提供的建议,适用于本仓库。
本项目离不开众多热心志愿者的辛勤付出。我们鼓励每个人以各种方式提供帮助,无论大小。以下是您可以提供帮助的几种方式:
要了解如何成功贡献,请阅读贡献指南。
成功的贡献者会出现在项目作者、审阅者或编辑名单中。
在 Slack 上很容易找到我们:
欢迎提问、提出想法或分享你的最佳食谱。
你也可以在 𝕏 (Twitter) 上通过 @owasp_wstg @我们。
还可以加入我们的 Google Group。
Open Worldwide Application Security Project 和 OWASP 是 OWASP Foundation, Inc. 的注册商标。