در این چالش با فرآیند ثبتنام کاربران در یک سامانه چندبخشی روبهرو هستید که بر پایهی بررسی هویت، تأیید ایمیل، ثبت هویتهای همکاران و تشخیص دامنههای مورد اعتماد طراحی شده است.
هدف اصلی، ارزیابی این است که آیا برنامه در مراحل مختلف ثبتنام، اطلاعات ورودی و وضعیت کاربر را بهدرستی اعتبارسنجی میکند یا خیر.
در طول چالش باید رفتار سامانه را در چهار بخش مجزا بررسی کنید: ثبتنام اولیه، مرحلهی تأیید، ثبت هویتهای تکراری و تشخیص دامنههای معتبر.
هر بخش ممکن است از منطق متفاوتی برای تصمیمگیری استفاده کند، بنابراین لازم است دقت شود که کنترلها در سمت سرور اعمال میشوند و نه صرفاً در رابط کاربری یا دادههای قابلتغییر توسط کاربر.
این سناریو برای تمرین مفاهیمی مانند User Registration Security، Verification Logic, Input Validation, Normalization, Trust Boundary, و Authorization of Onboarding Flows طراحی شده است.
در هر مرحله باید با دقت نشانههای موجود در صفحه، پیامهای سیستم و رفتار endpointها را تحلیل کنید و تفاوت بین وضعیت ظاهری و منطق واقعی برنامه را تشخیص دهید.
در نهایت انتظار میرود بتوانید فرآیند ثبتنام را از دید امنیتی ارزیابی کرده، نقاط ضعف احتمالی آن را شناسایی و تحلیل کنید و نشان دهید که چگونه یک طراحی نادرست در جریان onboarding میتواند به دور زدن کنترلهای امنیتی یا پذیرش هویتهای نامعتبر منجر شود.
نکته: برای شروع چالش نیاز هست که دامنه northstar-id.local را در فایل hosts سیستم خود اضافه کنید.
همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:
درصد پیشرفت حل چالش
0%