Lista de verificación basada en OWASP?
Más de 500 casos de prueba
Enlace de noción: https://hariprasaanth.notion.site/web-application-pentesting-checklist-0f02d8074b9d4af7b12b8da2d46ac9998
Recopilación de información
Reconocimiento de código abierto
Servidor web de huellas dactilares
Buscando metafiles
Enumerando las aplicaciones del servidor web
Revisar el contenido web
Identificar los puntos de entrada de la aplicación
Rutas de ejecución de mapeo
Marco de aplicaciones web de huellas dactilares
Arquitectura de aplicaciones de mapa
Pruebas de gestión de configuración e implementación
Probar la configuración de la red
Configuración de la aplicación de prueba
Manejo de extensión de archivo de prueba
Revise la copia de seguridad y archivos no referenciados
Enumerar la infraestructura y las interfaces de administración
Prueba de métodos HTTP
Prueba de HSTS
Prueba de la política de dominio de RIA Cross
Permiso de prueba
Prueba de adquisición de subdominios
Prueba de almacenamiento en la nube
Pruebas de gestión de identidad
Prueba de definiciones de roles
Prueba de proceso de registro de usuarios
Proceso de aprovisionamiento de la cuenta de prueba
Prueba de enumeración de la cuenta
Prueba de una política de nombre de usuario débil
Prueba de autenticación
Prueba para un canal no cifrado
Prueba de credenciales predeterminadas
Prueba de un mecanismo de bloqueo débil
Prueba para evitar el esquema de autenticación
Prueba para la contraseña de Recuerde vulnerable
Prueba para la debilidad del caché del navegador
Prueba de una política de contraseña débil
Prueba de preguntas de seguridad débiles
Probar la función de reinicio de contraseña débil
Prueba para la función de cambio de contraseña débil
Prueba de autenticación débil en un canal alternativo
Prueba de autorización
Prueba del archivo de transversal del directorio incluye
Prueba de recorrido con codificación
Prueba de Travesal con diferentes esquemas del sistema operativo
Prueba otras técnicas de codificación
Bypass de esquema de autorización de prueba
Prueba de escalada de privilegios
Prueba de referencia de objeto directo inseguro
Prueba de gestión de sesiones
Prueba para el esquema de gestión de sesiones
Prueba de atributos de cookies
Prueba para la fijación de la sesión
Prueba de variables de sesión expuestas
Prueba para el ataque de actualización de retroceso
Prueba de falsificación de solicitud de sitio cruzado
Prueba para la funcionalidad de cierre de sesión
Prueba para el tiempo de espera de la sesión
Prueba para la sesión de sesión
Prueba para secuestro de sesión
Prueba de validación de entrada
Prueba de secuencia de comandos de sitio cruzado reflejado
Prueba para secuencias de comandos de sitio cruzado almacenado
Prueba de contaminación de parámetros HTTP
Prueba de inyección SQL
Prueba de inyección LDAP
Prueba de inyección XML
La prueba del lado del servidor incluye
Prueba para la inyección de XPath
Prueba para la inyección IMAP SMTP
Prueba de inclusión de archivos locales
Prueba de inclusión de archivos remotos
Prueba de inyección de comando
Prueba para la inyección de cadena de formato
Prueba para la inyección de encabezado del host
Prueba para la falsificación de solicitud del lado del servidor
Prueba para la inyección de plantilla del lado del servidor
Prueba de manejo de errores
Prueba para el manejo inadecuado de errores
Prueba de criptografía débil
Prueba de seguridad de la capa de transporte débil
Prueba de lógica de negocios
Prueba de lógica de negocios
Prueba de carga de archivos maliciosos
Prueba del lado del cliente
Prueba de secuencias de comandos de sitio cruzado basado en DOM
Prueba de redirección de URL
Prueba para compartir recursos de origen cruzado
Prueba para hacer clickjacking
Otros problemas comunes
Prueba para limitar sin tasa
Prueba para exif geodata
Prueba para el secuestro de enlaces rotos
Prueba para SPF
Prueba de 2FA débil
Prueba de implementación de OTP débil
Alcanzarme: LinkedIn Portfolio Github