در این چالش با یک پرتال سازمانی شبیهسازیشده روبهرو هستید که هدف آن ارزیابی نحوه پیادهسازی مدیریت نشست کاربر در بخشهای مختلف برنامه است.
سناریو بهگونهای طراحی شده که شما پس از شناسایی سرویس و ورود به برنامه، باید رفتار نشست را در چند نمای احرازشده بررسی کنید و تشخیص دهید آیا کنترلهای پایهای امنیت نشست بهدرستی و بهصورت یکپارچه در کل سامانه اعمال شدهاند یا خیر.
در طول بررسی، انتظار میرود بر موضوعاتی مانند قابل مشاهده بودن مکانیزم خروج از حساب در تمام صفحات محافظتشده، نحوه اعتبارسنجی نشست پس از خروج کاربر و رفتار برنامه در برابر نشستهای قدیمی یا بازیابیشده تمرکز کنید.
ساختار صفحات و پیامهای داخل سامانه بهصورت هدفمند سرنخهایی در اختیار شما قرار میدهد تا مسیر آزمون را شناسایی کرده و کنترلهای مربوط به پایان نشست را از دید کاربری و سمت سرور ارزیابی کنید.
بخش دیگری از این چالش به انقضای نشست بر اثر عدم فعالیت اختصاص دارد. در این قسمت باید بررسی شود که آیا محدودیت زمانی تعریفشده برای نشستهای بدون فعالیت واقعاً در سمت سرور enforce میشود یا صرفاً بهصورت ظاهری در مستندات یا رابط کاربری ذکر شده است. بنابراین، آزمون شما فقط به مشاهده صفحات محدود نمیشود، بلکه نیازمند دقت در رفتار واقعی برنامه هنگام استفاده مجدد از نشست در شرایط مختلف است.
در مجموع، این سناریو یک تمرین عملی در حوزه Session Management Testing است و از شما میخواهد با دید یک ارزیاب امنیت، کنترلهای مربوط به Logout، اعتبار نشست و Idle Timeout را بررسی کنید.
هدف اصلی چالش، کشف ناهماهنگی میان رفتار مورد انتظار امنیتی و پیادهسازی واقعی برنامه است؛ بدون آنکه از ابتدا مسیر دقیق یا نتیجه نهایی آزمونها به شما گفته شود.
این چالش توسط PingQueen طراحی شده است.
همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:
درصد پیشرفت حل چالش
0%