İçeriğe atla
0 XP 0
0/4

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 50 XP · 4 etkinlik

OWASP WSTG test metodolojisi

OWASP Web Security Testing Guide, web uygulaması testini on bir kategoriye ayırır. Kategoriler bilgi toplamayla başlar, iş mantığı ve istemci taraf testiyle biter. Aralarında yapılandırma, kimlik yönetimi, kimlik doğrulama, yetkilendirme, oturum yönetimi, girdi doğrulama, hata yönetimi ve kriptografi durur. Kategoriler rastgele sıralanmaz; her biri bir öncekinin bulgusunu kullanır. Bilgi toplama olmadan yapılandırma testi hedefsiz kalır, kimlik doğrulama testi yapılmadan oturum testi anlamsızlaşır. WSTG bu yüzden bir kılavuzdur, kapalı bir kutu değildir; test eden kişi kategoriler arasında ileri geri gezinebilir.

1 Bilgi toplama          6 Oturum yönetimi
2 Yapılandırma/dağıtım   7 Girdi doğrulama
3 Kimlik yönetimi        8 Hata yönetimi
4 Kimlik doğrulama       9 Kriptografi
5 Yetkilendirme         10 İş mantığı
                        11 İstemci taraf testi
WSTG'nin on bir test kategorisi, önerilen okuma sırasıyla.

Test üç kutu türünden biriyle yapılır. Kara kutuda test eden kişi kaynak koda bakmaz, yalnız dışarıdan görüneni dener; gerçek saldırganın gördüğünü görür ama bazı yolları kaçırabilir. Beyaz kutuda kaynak kod, mimari belgesi ve iç bilgi elindedir; kapsam geniş olur ama gerçek saldırgan bakış açısını yitirir. Gri kutu ikisinin ortasıdır: sınırlı bir hesap ya da kısmi belge verilir. Çoğu profesyonel test gri kutu olarak kurulur, çünkü hem gerçekçi hem de verimlidir.