分类标签归档:OWASP

安全测试中的越权用例矩阵

发表评论 1479 浏览量

安全测试中的越权用例矩阵

2024年5月记录,分类「安全测试」。这篇按当时的测试现场整理,重点放在目标、动作和可复用的检查点。

矩阵怎么画

越权测试不能只换一个 token 试试。比较稳的方式是先画角色、租户、组织、数据归属矩阵,再逐类覆盖。

我当时想确认的不是工具能不能跑,而是这个点能不能稳定地变成测试资产。

账号准备

  • 准备同角色不同租户、上下级角色、禁用账号三类账号。
  • 详情、列表、导出、批量操作都要测。
  • Body、URL、Header 里的对象 id 都要尝试篡改。
A租户用户 -> A租户订单: 允许
A租户用户 -> B租户订单: 403
禁用账号 -> 任意

阅读全文

按OWASP API Security Top 10 2023补安全用例

发表评论 1746 浏览量

按OWASP API Security Top 10 2023补安全用例

2023年5月记录,分类「安全测试」。内容按测试执行视角整理,尽量把背景、操作和验收口径讲清楚。

补用例的入口

OWASP API Security Top 10 2023 我不会逐条照搬,而是把它映射到当前系统的用户、租户、对象和接口类型上。

对测试来说,最后要落到可复现、可验证、可交接,文章也是按这个思路写的。

怎么映射业务

  • 先找对象级授权、认证、资源消耗这几类高风险接口。
  • 对批量查询、导出、详情、状态变更重点补越权用例。
  • 把扫描结果和手工复现请求放在同一个缺陷里。
API1: 对象级授权
API4: 资源消

阅读全文