چالش WSTG-IDENT-003

مقدماتی
چالش WSTG-IDENT-003

در این چالش با یک سامانه چندبخشی برای تخصیص، تأیید، انتقال و ممیزی حساب‌ها و منابع کاربری روبه‌رو هستید.

 

سناریو به‌گونه‌ای طراحی شده که هر بخش از چرخه‌ی مدیریت هویت و دسترسی، یک مرز امنیتی جداگانه دارد و بررسی می‌کند آیا سیستم در تمام مراحل، کنترل دسترسی را به‌صورت صحیح و سروری اعمال می‌کند یا خیر.

 

در طول چالش باید رفتار سامانه را در چهار Scope متفاوت ارزیابی کنید: ایجاد حساب، workflow تأیید، عملیات deprovision و در نهایت دسترسی به artefactهای باقی‌مانده از حساب‌های حذف‌شده.

 

در هر مرحله، نشانه‌هایی از منطق داخلی برنامه، داده‌های قابل‌تغییر توسط کاربر و تفاوت بین چیزی که رابط کاربری نشان می‌دهد و چیزی که Backend واقعاً می‌پذیرد، نقش کلیدی دارند.

 

این سناریو برای تمرین مفاهیم Account Provisioning Security، Maker-Checker Workflow، Broken Access Control، Object/Parameter Tampering، Offboarding Security و مدیریت lifecycle حساب‌ها طراحی شده است. بنابراین لازم است روی این موضوع تمرکز کنید که آیا کاربر می‌تواند فراتر از سطح مجاز خود در فرآیندهای حساس دخالت کند یا خیر.

 

هدف نهایی، شناسایی ضعف‌های منطقی در چرخه‌ی مدیریت هویت و دسترسی و تحلیل این موضوع است که چگونه یک اعتبارسنجی ناقص در ثبت‌نام، تأیید، انتقال یا ممیزی می‌تواند به نقض مرزهای دسترسی و سوءاستفاده از منابع کاربری منجر شود.

 

نکته: برای شروع چالش نیاز هست که دامنه provision.local را در فایل hosts سیستم خود اضافه کنید.

 

همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:

 

 

آزمایشگاه WSTG

دسترسی محدود شده

برای دسترسی به این چالش باید وارد حساب کاربری خود شوید

ثبت نام / ورود

درصد پیشرفت حل چالش

0%