logo challengino

آزمایشگاه OWASP WSTG

وضعیت چالش‌های عملیاتی
مجموع 71
ساده 67
متوسط 4
پیشرفته 0

Information Gathering – جمع‌آوری اطلاعات

WSTG-INFO-001 – بررسی اطلاعات نشت‌کرده در موتورهای جستجو
WSTG-INFO-002 – شناسایی نوع و نسخه وب‌سرور
WSTG-INFO-003 – بررسی فایل‌های متای وب‌سرور و نشت اطلاعات
WSTG-INFO-004 – شناسایی و فهرست از برنامه‌های روی وب‌سرور
WSTG-INFO-005 – بررسی کامنت‌ها و متادیتای صفحات
WSTG-INFO-006 – شناسایی نقاط ورود برنامه
WSTG-INFO-007 – ترسیم مسیرهای اجرای برنامه
WSTG-INFO-008 – شناسایی فریم‌ورک وب‌اپلیکیشن
WSTG-INFO-009 – شناسایی فناوری و مشخصات وب‌اپلیکیشن
WSTG-INFO-010 – ترسیم معماری برنامه

Configuration & Deployment – پیکربندی

WSTG-CONF-001 – بررسی تنظیمات زیرساخت و شبکه
WSTG-CONF-002 – بررسی پیکربندی پلتفرم برنامه
WSTG-CONF-003 – بررسی مدیریت پسوند فایل‌ها برای اطلاعات حساس
WSTG-CONF-004 – بررسی فایل‌های پشتیبان و فایل‌های بدون ارجاع
WSTG-CONF-005 – شناسایی رابط‌های مدیریتی زیرساخت و برنامه
WSTG-CONF-006 – بررسی متدهای HTTP
WSTG-CONF-007 – بررسی HSTS ‏(HTTP Strict Transport Security)
WSTG-CONF-008 – بررسی سیاست Cross-Domain در RIA
WSTG-CONF-009 – بررسی مجوزهای دسترسی فایل‌ها
WSTG-CONF-010 – بررسی آسیب‌پذیری Subdomain Takeover
WSTG-CONF-011 – بررسی فضای ذخیره‌سازی ابری (Cloud Storage)

Identity Management – مدیریت هویت

WSTG-IDENT-001 – بررسی تعریف نقش‌ها (Role Definitions)
WSTG-IDENT-002 – بررسی فرآیند ثبت‌نام کاربر
WSTG-IDENT-003 – بررسی فرآیند ایجاد و تخصیص حساب کاربری
WSTG-IDENT-004 – بررسی شمارش و حدس‌زدن نام کاربری
WSTG-IDENT-005 – بررسی ضعف یا عدم اعمال سیاست نام کاربری

Authentication – احراز هویت

WSTG-AUTHN-001 – بررسی انتقال اطلاعات کاربری از کانال رمزنگاری‌شده
WSTG-AUTHN-002 – بررسی وجود اعتبارنامه‌های پیش‌فرض
WSTG-AUTHN-003 – بررسی ضعف در مکانیزم قفل حساب کاربری
WSTG-AUTHN-004 – بررسی امکان دور زدن مکانیزم احراز هویت
WSTG-AUTHN-005 – بررسی آسیب‌پذیری در قابلیت بخاطر سپری پسورد
WSTG-AUTHN-006 – بررسی ضعف در کش مرورگر مربوط به احراز هویت
WSTG-AUTHN-007 – بررسی ضعف در سیاست گذرواژه‌ها
WSTG-AUTHN-008 – بررسی ضعف در سؤال و پاسخ امنیتی
WSTG-AUTHN-009 – بررسی ضعف در فرآیند تغییر یا بازیابی گذرواژه
WSTG-AUTHN-010 – بررسی ضعف احراز هویت در کانال‌های جایگزین

Authorization – مجوزدهی / کنترل دسترسی

WSTG-AUTHZ-001 – بررسی Directory Traversal/File Include
WSTG-AUTHZ-002 – بررسی امکان دور زدن مکانیزم مجوزدهی
WSTG-AUTHZ-003 – بررسی امکان افزایش سطح دسترسی
WSTG-AUTHZ-004 – بررسی ارجاع مستقیم ناامن به اشیاء (IDOR)

Session Management – مدیریت نشست

WSTG-SESS-001 – بررسی ساختار و مکانیزم مدیریت نشست
WSTG-SESS-002 – بررسی ویژگی‌های امنیتی کوکی‌ها
WSTG-SESS-003 – بررسی آسیب‌پذیری تثبیت نشست
WSTG-SESS-004 – بررسی افشای متغیرهای نشست
WSTG-SESS-005 – بررسی آسیب‌پذیری CSRF
WSTG-SESS-006 – بررسی عملکرد خروج از حساب
WSTG-SESS-007 – بررسی زمان انقضای نشست
WSTG-SESS-008 – بررسی آسیب‌پذیری Session Puzzling
WSTG-SESS-009 – بررسی ربایش نشست

Input Validation – اعتبارسنجی ورودی

WSTG-INPVAL-001 – بررسی آسیب‌پذیری Reflected XSS
WSTG-INPVAL-002 – بررسی آسیب‌پذیری Stored XSS
WSTG-INPVAL-003 – بررسی دستکاری متدهای HTTP
WSTG-INPVAL-004 – بررسی HTTP Parameter Pollution
WSTG-INPVAL-005 – بررسی آسیب‌پذیری SQL Injection
WSTG-INPVAL-006 – بررسی آسیب‌پذیری LDAP Injection
WSTG-INPVAL-007 – بررسی آسیب‌پذیری XML Injection
WSTG-INPVAL-008 – بررسی Server-Side Includes Injection
WSTG-INPVAL-009 – بررسی آسیب‌پذیری XPath Injection
WSTG-INPVAL-010 – بررسی آسیب‌پذیری تزریق در IMAP/SMTP
WSTG-INPVAL-011 – بررسی آسیب‌پذیری Code Injection
WSTG-INPVAL-012 – بررسی آسیب‌پذیری Command Injection
WSTG-INPVAL-013 – بررسی آسیب‌پذیری Format String Injection
WSTG-INPVAL-014 – بررسی آسیب‌پذیری‌های نهفته (Incubated)
WSTG-INPVAL-015 – بررسی HTTP Response Splitting/HTTP Request Smuggling
WSTG-INPVAL-016 – بررسی اعتبارسنجی درخواست‌های ورودی HTTP
WSTG-INPVAL-017 – بررسی آسیب‌پذیری تزریق Host Header
WSTG-INPVAL-018 – بررسی آسیب‌پذیری SSTI
WSTG-INPVAL-019 – بررسی آسیب‌پذیری SSRF

Error Handling – مدیریت خطا

WSTG-ERR-001 – بررسی کدهای خطا (Error Codes)
WSTG-ERR-002 – بررسی افشای Stack Trace در خطاها

Cryptography – رمزنگاری

WSTG-CRYPST-001 – بررسی ضعف در امنیت لایه انتقال (TLS)
WSTG-CRYPST-002 – بررسی آسیب‌پذیری Padding Oracle
WSTG-CRYPST-003 – بررسی ارسال اطلاعات از طریق کانال‌ رمزنگاری‌نشده
WSTG-CRYPST-004 – بررسی استفاده از رمزنگاری ضعیف

Business Logic – منطق کسب‌وکار

WSTG-BUSLOGIC-001 – بررسی اعتبارسنجی داده‌ها در منطق کسب‌وکار
WSTG-BUSLOGIC-002 – بررسی امکان جعل درخواست‌ها
WSTG-BUSLOGIC-003 – بررسی کنترل‌های یکپارچگی داده‌ها
WSTG-BUSLOGIC-004 – بررسی زمان‌بندی فرآیندها (Process Timing)
WSTG-BUSLOGIC-005 – بررسی محدودیت تعداد دفعات استفاده از یک قابلیت
WSTG-BUSLOGIC-006 – بررسی امکان دور زدن گردش کار برنامه
WSTG-BUSLOGIC-007 – بررسی مکانیزم دفاعی جهت سوءاستفاده از برنامه
WSTG-BUSLOGIC-008 – بررسی بارگذاری انواع فایل‌های غیرمنتظره
WSTG-BUSLOGIC-009 – بررسی بارگذاری فایل‌های مخرب

Client-side Testing – آزمون سمت کاربر

WSTG-CLIENT-001 – بررسی آسیب‌پذیری DOM-based XSS
WSTG-CLIENT-002 – بررسی اجرای JavaScript در سمت کاربر
WSTG-CLIENT-003 – بررسی آسیب‌پذیری تزریق HTML
WSTG-CLIENT-004 – بررسی تغییر مسیر URL در سمت کاربر
WSTG-CLIENT-005 – بررسی آسیب‌پذیری تزریق CSS
WSTG-CLIENT-006 – بررسی دستکاری منابع در سمت کاربر
WSTG-CLIENT-007 – بررسی آسیب‌پذیری CORS
WSTG-CLIENT-008 – بررسی آسیب‌پذیری Cross-Site Flashing
WSTG-CLIENT-009 – بررسی آسیب‌پذیری Clickjacking
WSTG-CLIENT-010 – بررسی امنیت WebSockets
WSTG-CLIENT-011 – بررسی Web Messaging
WSTG-CLIENT-012 – بررسی ذخیره‌سازی مرورگر (Browser Storage)
WSTG-CLIENT-013 – بررسی Cross-Site Script Inclusion

API Testing – بررسی API

WSTG-APIT-01 - بررسی GraphQL

لطفاً یک تست را برای شروع انتخاب کنید