WSTG 实战|报告与附录
测完要出报告,还要有工具库可查。WSTG 第 5、6 章覆盖报告结构与附录资源。
① 报告(Chapter 5 / WSTG-REPT)
5.1 报告结构(WSTG-REPT-01)
一份完整的安全测试报告应包含:
- 执行摘要:面向管理层,说明测试范围、方法论、整体风险等级、关键发现数量、业务影响。
- 方法论与范围:测试类型(黑/灰/白盒)、覆盖的 WSTG 类别、时间窗口、授权范围、工具/环境。
- 发现详情:每个漏洞含——
- 标题与 WSTG ID(如
WSTG-v50-ATHN-03) - 严重度(Critical/High/Medium/Low/Info)+ 评分依据(CVSS/OWASP Risk Rating)
- 受影响组件(URL、端点、参数、文件)
- 复现步骤(含请求/响应、截图、PoC)
- 根因分析(代码/配置/逻辑层面)
- 影响评估(数据泄露、权限提升、业务损失)
- 修复建议(具体代码/配置/流程变更、参考 Cheat Sheet)
- 验证建议(回归测试要点)
- 标题与 WSTG ID(如
- 附录:原始数据、工具输出、词汇表、参考文献。
5.2 命名方案(WSTG-REPT-02)
- 漏洞命名:
WSTG-<版本>-<类别>-<编号>-<简短描述>,如WSTG-v50-INPV-05-SQLi-Login - 资产命名:
<环境>-<应用>-<组件>,如prod-payment-api-user-service - 证据命名:
<漏洞ID>-evidence-<序号>,便于关联。
② 附录(Chapter 6)
| 附录 | 内容 | 价值 |
|---|---|---|
| A. History | WSTG 版本演进、贡献者、重大变更 | 追溯 ID 变更、了解历史覆盖 |
| B. Testing Tools Resource | 涵盖:代理、扫描器、Fuzzer、爬虫、代码审计、容器/云、移动、密码学、网络、利用框架、报告工具 | 选工具时的参考清单 |
| C. Suggested Reading | 书籍、白皮书、标准(NIST/ISO/PCI)、博客、会议演讲 | 深化理论与实战 |
| D. Fuzzing | 变异/生成式 Fuzzing、词典、协议感知、状态化 Fuzzing、工具 | 发现未知输入处理缺陷 |
| E. Encoded Injection | 各类编码(URL/Unicode/HTML/Base64/双重编码)在注入中的绕过技巧 | 绕过 WAF/过滤器的实战手册 |
| F. Leveraging Dev Tools | Chrome DevTools、Firefox Developer Tools、Burp 插件、VS Code 扩展、CLI 工具 | 日常测试效率倍增器 |
③ 一句话小结
报告把发现变成”可修的交付物”:结构化、带严重度、有复现、给修复建议;附录是工具与知识的备用库。
系列完
参考来源:OWASP Web Security Testing Guide(最新 v5.0 / 2026 开发线)(本文为原创讲解,非转载原文)