چالش WSTG-SESS-006

مقدماتی
چالش WSTG-SESS-006

در این چالش با یک پرتال سازمانی شبیه‌سازی‌شده روبه‌رو هستید که هدف آن ارزیابی نحوه پیاده‌سازی مدیریت نشست کاربر در بخش‌های مختلف برنامه است.

 

سناریو به‌گونه‌ای طراحی شده که شما پس از شناسایی سرویس و ورود به برنامه، باید رفتار نشست را در چند نمای احراز‌شده بررسی کنید و تشخیص دهید آیا کنترل‌های پایه‌ای امنیت نشست به‌درستی و به‌صورت یکپارچه در کل سامانه اعمال شده‌اند یا خیر.

 

در طول بررسی، انتظار می‌رود بر موضوعاتی مانند قابل مشاهده بودن مکانیزم خروج از حساب در تمام صفحات محافظت‌شده، نحوه اعتبارسنجی نشست پس از خروج کاربر و رفتار برنامه در برابر نشست‌های قدیمی یا بازیابی‌شده تمرکز کنید.

 

ساختار صفحات و پیام‌های داخل سامانه به‌صورت هدفمند سرنخ‌هایی در اختیار شما قرار می‌دهد تا مسیر آزمون را شناسایی کرده و کنترل‌های مربوط به پایان نشست را از دید کاربری و سمت سرور ارزیابی کنید.

 

بخش دیگری از این چالش به انقضای نشست بر اثر عدم فعالیت اختصاص دارد. در این قسمت باید بررسی شود که آیا محدودیت زمانی تعریف‌شده برای نشست‌های بدون فعالیت واقعاً در سمت سرور enforce می‌شود یا صرفاً به‌صورت ظاهری در مستندات یا رابط کاربری ذکر شده است. بنابراین، آزمون شما فقط به مشاهده صفحات محدود نمی‌شود، بلکه نیازمند دقت در رفتار واقعی برنامه هنگام استفاده مجدد از نشست در شرایط مختلف است.

 

در مجموع، این سناریو یک تمرین عملی در حوزه Session Management Testing است و از شما می‌خواهد با دید یک ارزیاب امنیت، کنترل‌های مربوط به Logout، اعتبار نشست و Idle Timeout را بررسی کنید.

 

هدف اصلی چالش، کشف ناهماهنگی میان رفتار مورد انتظار امنیتی و پیاده‌سازی واقعی برنامه است؛ بدون آنکه از ابتدا مسیر دقیق یا نتیجه نهایی آزمون‌ها به شما گفته شود.

 

این چالش توسط PingQueen طراحی شده است.

 

همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:

 

 

آزمایشگاه WSTG

دسترسی محدود شده

برای دسترسی به این چالش باید وارد حساب کاربری خود شوید

ثبت نام / ورود

درصد پیشرفت حل چالش

0%