Liste de contrôle basée sur OWASP ??
Plus de 500 cas de test
Lien de notion: https://hariprasaanth.notion.site/web-application-pestesting-checklist-0f02d8074b9d4af7b12b8da2d46ac998
Collecte d'informations
Reconnaissance open source
Serveur Web d'empreintes digitales
À la recherche de métafiles
Énumération des applications du serveur Web
Passez en revue le contenu du Web
Identifier les points d'entrée de l'application
Mappage des chemins d'exécution
Framework d'application Web d'empreintes digitales
Architecture d'application de carte
Test de gestion de la configuration et du déploiement
Configuration du réseau de test
Test de la configuration de l'application
Gestion de l'extension du fichier de test
Examiner les fichiers de sauvegarde et non référencés
Énumérer les interfaces d'infrastructure et d'administration
Tester les méthodes HTTP
Tester HSTS
Tester la politique de Ria Cross Domain
Autorisation du fichier de test
Tester pour la prise de contrôle du sous-domaine
Test de stockage cloud
Tests de gestion de l'identité
Définitions de rôles de test
Tester le processus d'enregistrement des utilisateurs
Processus de provisionnement des comptes de test
Test de l'énumération des comptes
Tester la politique de nom d'utilisateur faible
Test d'authentification
Tester pour un canal non crypté
Tester les informations d'identification par défaut
Tester pour un faible mécanisme de verrouillage
Tester le contournement du schéma d'authentification
Tester pour le mot de passe vulnérable Rappelez-vous
Tester la faiblesse du cache du navigateur
Tester la stratégie de mot de passe faible
Test des questions de sécurité faibles
Testez la fonction de réinitialisation de mot de passe faible
Testez la fonction de changement de mot de passe faible
Tester une authentification faible dans un canal alternatif
Tests d'autorisation
Tester Directory Traversal Fichier Inclure
Tester la traversée avec codage
Tester Travesal avec différents schémas de SG
Tester d'autres techniques d'encodage
Pontage du schéma d'autorisation de test
Tester l'escalade des privilèges
Tester la référence d'objet direct non sécurisé
Tests de gestion des sessions
Test pour le schéma de gestion de session
Tester les attributs de cookies
Tester la fixation de la session
Tester les variables de session exposées
Tester pour l'attaque de rafraîchissement du dos
Tester la contrefaçon de demande de site croisé
Tester la fonctionnalité de déconnexion
Tester pour le temps mort de session
Tester pour la session perplexe
Tester pour le détournement de la session
Test de validation d'entrée
Tester pour les scripts transversaux réfléchis
Tester pour les scripts de site transversal stockés
Tester la pollution des paramètres HTTP
Tester l'injection SQL
Tester l'injection LDAP
Test de l'injection XML
Tester le côté serveur comprend
Tester l'injection XPATH
Tester l'injection IMAP SMTP
Tester l'inclusion des fichiers locaux
Tester l'inclusion des fichiers distants
Tester l'injection de commande
Tester l'injection de chaîne de format
Tester l'injection d'en-tête de l'hôte
Tester la contrefaçon de demande côté serveur
Tester l'injection de modèle côté serveur
Test de gestion des erreurs
Tester une mauvaise gestion des erreurs
Test de cryptographie faible
Tester la faible sécurité des calques de transport
Test de logique commerciale
Tester la logique des affaires
Tester le téléchargement de fichiers malveillant
Test côté client
Tester pour les scripts de site croisé basés sur DOM
Tester la redirection URL
Tester le partage des ressources d'origine croisée
Tester pour Clickjacking
Autres problèmes communs
Tester la limitation sans taux
Tester pour Exif Geodata
Tester pour un hijack de lien brisé
Tester pour SPF
Tester le 2fa faible
Tester la faible implémentation OTP
Atteignez-moi: Portfolio LinkedIn GitHub