基于OWASP的清单??
500多个测试用例
概念链接:https://hariprasaanth.notion.site/web-application-pentesting-checklist-0f02d8074b9d4b9d4af7b12b8da2d46ac998
信息收集
开源侦察
指纹网络服务器
寻找metafiles
枚举Web服务器的应用程序
查看网络内容
识别应用程序的输入点
映射执行路径
指纹Web应用程序框架
地图应用程序体系结构
配置和部署管理测试
测试网络配置
测试应用程序配置
测试文件扩展名处理
查看备份和未参考文件
枚举基础架构和管理界面
测试HTTP方法
测试HST
测试RIA跨域政策
测试文件权限
测试子域收购
测试云存储
身份管理测试
测试角色定义
测试用户注册过程
测试帐户供应过程
计算帐户枚举
测试弱用户名政策
身份验证测试
测试未加密的频道
测试默认凭据
测试较弱的锁定机制
测试绕过身份验证模式
测试脆弱的记住密码
测试浏览器缓存弱点
测试弱密码策略
测试薄弱的安全问题
测试弱密码重置功能
测试弱密码更改功能
测试替代通道中弱身份验证
授权测试
测试目录遍历文件包括
用编码测试遍历
用不同的OS方案测试Travesal
测试其他编码技术
测试授权模式旁路
测试特权升级
测试不安全的直接对象参考
会话管理测试
测试会话管理模式
测试cookie属性
测试会话固定
测试暴露会话变量
测试背部刷新攻击
测试跨站点请求伪造
测试注销功能
测试会话超时
会议的测试令人困惑
测试会话劫持
输入验证测试
测试反射的跨站点脚本
测试存储的跨站点脚本
HTTP参数污染的测试
测试SQL注入
测试LDAP注射
XML注射测试
服务器端的测试包括
测试XPath注入
测试IMAP SMTP注入
测试本地文件包含
测试远程文件包含
测试指挥注射
测试格式弦注射
测试主机注入
测试服务器端请求伪造
测试服务器端模板注入
错误处理测试
测试错误处理不当
弱加密测试
测试弱运输层安全性
业务逻辑测试
测试业务逻辑
测试恶意文件上传
客户侧测试
测试基于DOM的跨站点脚本
测试URL重定向
测试跨起源资源共享
测试点击夹克
其他常见问题
测试无率限制
测试Exif Geodata
测试破碎的链接劫持
测试SPF
测试弱2FA
测试弱OTP实施
联系我:LinkedIn Portfolio Github