WSTG 实战|报告与附录

测完要出报告,还要有工具库可查。WSTG 第 5、6 章覆盖报告结构与附录资源。

① 报告(Chapter 5 / WSTG-REPT)

5.1 报告结构(WSTG-REPT-01)

一份完整的安全测试报告应包含:

  • 执行摘要:面向管理层,说明测试范围、方法论、整体风险等级、关键发现数量、业务影响。
  • 方法论与范围:测试类型(黑/灰/白盒)、覆盖的 WSTG 类别、时间窗口、授权范围、工具/环境。
  • 发现详情:每个漏洞含——
    • 标题与 WSTG ID(如 WSTG-v50-ATHN-03
    • 严重度(Critical/High/Medium/Low/Info)+ 评分依据(CVSS/OWASP Risk Rating)
    • 受影响组件(URL、端点、参数、文件)
    • 复现步骤(含请求/响应、截图、PoC)
    • 根因分析(代码/配置/逻辑层面)
    • 影响评估(数据泄露、权限提升、业务损失)
    • 修复建议(具体代码/配置/流程变更、参考 Cheat Sheet)
    • 验证建议(回归测试要点)
  • 附录:原始数据、工具输出、词汇表、参考文献。

5.2 命名方案(WSTG-REPT-02)

  • 漏洞命名WSTG-<版本>-<类别>-<编号>-<简短描述>,如 WSTG-v50-INPV-05-SQLi-Login
  • 资产命名<环境>-<应用>-<组件>,如 prod-payment-api-user-service
  • 证据命名<漏洞ID>-evidence-<序号>,便于关联。

② 附录(Chapter 6)

附录 内容 价值
A. History WSTG 版本演进、贡献者、重大变更 追溯 ID 变更、了解历史覆盖
B. Testing Tools Resource 涵盖:代理、扫描器、Fuzzer、爬虫、代码审计、容器/云、移动、密码学、网络、利用框架、报告工具 选工具时的参考清单
C. Suggested Reading 书籍、白皮书、标准(NIST/ISO/PCI)、博客、会议演讲 深化理论与实战
D. Fuzzing 变异/生成式 Fuzzing、词典、协议感知、状态化 Fuzzing、工具 发现未知输入处理缺陷
E. Encoded Injection 各类编码(URL/Unicode/HTML/Base64/双重编码)在注入中的绕过技巧 绕过 WAF/过滤器的实战手册
F. Leveraging Dev Tools Chrome DevTools、Firefox Developer Tools、Burp 插件、VS Code 扩展、CLI 工具 日常测试效率倍增器

③ 一句话小结

报告把发现变成”可修的交付物”:结构化、带严重度、有复现、给修复建议;附录是工具与知识的备用库。

系列完

参考来源:OWASP Web Security Testing Guide(最新 v5.0 / 2026 开发线)(本文为原创讲解,非转载原文)


This site uses Just the Docs, a documentation theme for Jekyll.