WSTG 实战|WSTG 是什么 & 安全测试框架
测 Web 安全容易”凭感觉乱点”。OWASP WSTG 给你一份公认的”测什么”清单。这篇先讲它是什么,以及它背后那套测试框架与场景 ID 体系。
① 是什么
WSTG(Web Security Testing Guide) 是 OWASP 维护的开放标准,定义了 Web/API 应用安全测试的方法论 + 检查清单:每个测试项都写明”目标、怎么测、预期、结果判读”。最新版为 v5.0(2026)开发线(仓库 https://github.com/OWASP/wstg;上一稳定版为 v4.2)。
场景 ID 体系:每个测试项有稳定 ID WSTG-<类别码>-<编号>,例如 WSTG-ATHN-01 表示认证类第 1 项。引用时建议带版本:WSTG-v50-ATHN-01;不带版本默认指最新内容。12 个类别码见父页(INFO/CONF/IDNT/ATHN/ATHZ/SESS/INPV/ERRH/CRYP/BUSL/CLNT/APIT)。
测试框架:一套通用流程——明确范围 → 定测试目标 → 收集信息 → 逐项验证 → 分析数据 → 出报告。
② 为什么重要
- 没有清单,测试靠经验、易漏项;WSTG 把”该测的”固化成可复用的目录。
- 它是行业沟通语言:客户、审计、扫描器都引用它,报告里写”依 WSTG-ATHN-01”对方就懂。
- 框架保证”先信息收集、后攻击、最后报告”,而不是一上来就扫。
③ 核心概念拆解
- SDLC 五阶段测试模型(v5.0 强调把安全测试嵌入全生命周期):
- Phase 1 开发前:定义 SDLC、评审策略标准、制定度量指标与可追溯性。
- Phase 2 设计期:评审安全需求、设计架构、创建/评审 UML 模型、威胁建模。
- Phase 3 开发期:代码走查、静态代码审查(对照业务需求、OWASP Top 10、语言/框架特定清单、行业法规)。
- Phase 4 部署期:应用渗透测试、配置管理测试(基础设施、HSTS、CSP、文件权限、子域名接管、云存储等)。
- Phase 5 运维期:运营管理评审、定期健康检查、变更验证(集成到变更管理流程)。
- 测试技术谱系:手动审查/评审、威胁建模、源码审计、渗透测试——强调”平衡组合”而非单靠一种。自动化工具(SAST/DAST/SCA)用于广度覆盖,人工测试覆盖业务逻辑、授权绕过、上下文相关风险。
- 测试项结构(ID 如 4.4.1 / WSTG-ATHN-01):每个含 Summary(为何测)、Objectives(目标)、Methods(怎么做)、Remediation(怎么修)。
- 与工具的关系:WSTG 定义”测什么”,Burp/ZAP 是实现”怎么测”的工具——前者是地图,后者是车。
④ 常见误区
- 误区 1:WSTG 是一本书,照着念就行。错,它是活的检查清单,要结合目标裁剪。
- 误区 2:只跑自动扫描对照 WSTG ID。扫描器只能覆盖部分,逻辑/业务项仍需人工。
- 误区 3:框架=线性流程。实际常迭代:测中发现新资产,回去做信息收集。
- 误区 4:ID 永远不变。版本间可能调整,引用务必带版本号(如
WSTG-v50-…)。
⑤ 一句话小结
WSTG 是 Web 安全测试的”标准清单”,框架=范围→收集→逐项测→报告,并带 WSTG-<类别>-<编号> 稳定 ID;它与工具互补,告诉你该测什么。
下一篇:信息收集测试(4.1 / INFO)
参考来源:OWASP Web Security Testing Guide(最新 v5.0 / 2026 开发线)(本文为原创讲解,非转载原文)