در این چالش با یک سناریوی شبیهسازیشده از پرتال عملیاتی و مانیتورینگ روبرو هستید که بر اساس یکی از جنبههای کلیدی استاندارد تست امنیت وب، یعنی ارزیابی مکانیزم انقضای نشست (Idle Timeout) طراحی شده است.
هدف اصلی این سناریو، سنجش میزان اتکا و اعتماد سرور به دادههایی است که از سمت مرورگر کاربر ارسال میشوند و بررسی این موضوع که آیا فرآیند پایان نشست به صورت امن و در سمت سرور مدیریت میشود یا خیر.
پس از راهاندازی و ورود به سامانه با دسترسیهای آزمایشی ارائهشده، وظیفه شما بررسی دقیق نحوه ردیابی و محاسبه زمان آخرین فعالیت کاربر (Inactivity Period) توسط اپلیکیشن است.
در این مسیر باید با تحلیل ترافیک شبکه و بررسی کوکیهای ایجادشده، تشخیص دهید که سامانه چگونه زمان بیکاری کاربر را اندازهگیری میکند و آیا مقادیر مربوط به زمان فعالیت، تحت کنترل و قابل تغییر توسط کاربر هستند یا خیر.
بخش مهمی از این آزمون، شبیهسازی شرایط Timeout و سپس تلاش برای بازیابی یا تمدید غیرمجاز نشست منقضیشده است.
شما باید بررسی کنید که آیا پس از گذشت بازه زمانیِ تعیینشده برای قفل یا خروج خودکار، سرور شناسه نشست اصلی (Session ID) را به طور کامل در پایگاه داده یا حافظه خود ابطال و نامعتبر میسازد، یا اینکه با دستکاری پارامترهای زمانی در درخواستهای بعدی، امکان دور زدن محدودیت و دسترسی مجدد به بخشهای حساس و محدودشده وجود دارد.
در نهایت، این چالش به شما کمک میکند تا مفهوم اعتبارسنجی سمت سرور (Server-side Invalidation) را در مقابل کنترلهای سمت کاربر ارزیابی کنید.
هدف نهایی، شناسایی این موضوع است که آیا پیادهسازی مکانیزم Timeout در این پورتال از الگوهای امنیتی استاندارد پیروی میکند یا به دلیل اعتماد بیش از حد به ورودیهای مرورگر، دچار ضعف ساختاری است.
این چالش توسط PingQueen طراحی شده است.
همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:
درصد پیشرفت حل چالش
0%