WSTG 实战|信息收集测试(4.1 / INFO)
不知道敌人长啥样,就打不中。信息收集是 WSTG 的第一个大类,目标是把”攻击面”摸清楚。这篇按它的 10 个子项讲。
① 是什么
信息收集(Information Gathering) 分被动(不碰目标,如搜搜索引擎)和主动(直接探测目标)。WSTG 4.1 给了 10 个检查点,从泄露侦察到架构测绘。
WSTG 类别码:INFO
② 为什么重要
- 暴露的报错、备份文件、子域、技术栈,都是后续漏洞利用的跳板。
- 收集越全,测试越有针对性;漏掉一个管理后台,可能就漏掉一个高危入口。
③ 核心概念拆解(对应 4.1.x / WSTG-INFO-01 到 -10)
| ID | 测试项 | 关键点 |
|---|---|---|
| 4.1.1 / WSTG-INFO-01 | 搜索引擎侦察搜集信息泄露 | site:、filetype:、GitHub/公开代码仓库搜敏感信息(密钥、内网 IP、配置) |
| 4.1.2 / WSTG-INFO-02 | Web 服务器指纹识别 | Banner 抓取、HTTP 头、错误页面、SSL 证书、特定路径特征 |
| 4.1.3 / WSTG-INFO-03 | 审查 Web 服务器元文件泄露 | robots.txt、sitemap.xml、.well-known/、security.txt、Crossdomain.xml |
| 4.1.4 / WSTG-INFO-04 | 攻击面识别 | 枚举子域、虚拟主机、API 端点、管理后台、隐藏目录、非标准端口 |
| 4.1.5 / WSTG-INFO-05 | 审查网页内容泄露 | HTML 注释、JS 变量、Source Map、埋点、调试代码、内部链接 |
| 4.1.6 / WSTG-INFO-06 | 识别应用程序入口点 | 表单、API 参数、Header、Cookie、文件上传、WebSocket、GraphQL 端点 |
| 4.1.7 / WSTG-INFO-07 | 映射应用执行路径 | 爬虫+手动跟踪:认证流、业务流、API 调用链、重定向链 |
| 4.1.8 / WSTG-INFO-08 | Web 应用框架指纹识别 | JS 库版本、框架特征路径、构建工具产物、meta 标签、错误堆栈 |
| 4.1.9 / WSTG-INFO-09 | Web 应用指纹识别 | CMS 版本、插件列表、主题、管理后台路径、特定 Cookie 命名 |
| 4.1.10 / WSTG-INFO-10 | 映射应用架构 | 微服务边界、网关、服务网格、数据库类型、消息队列、第三方集成 |
④ 常见误区
- 误区 1:只做被动收集。主动探测(banner、目录爆破)常能拿到被动拿不到的版本信息。
- 误区 2:忽略”看起来无害”的泄露。一句注释可能暴露内网地址。
- 误区 3:收集完不归档。应形成资产清单,供后续测试逐条对照。
- 误区 4:只关注主域。子域、开发/测试环境、API 子域往往防护最弱。
⑤ 一句话小结
信息收集把”攻击面”从模糊变清单:搜泄露、识指纹、找入口、测绘架构——后续所有测试都建立在这张图上。
下一篇:配置与部署管理测试(4.2 / CONF)
参考来源:OWASP Web Security Testing Guide(最新 v5.0 / 2026 开发线)(本文为原创讲解,非转载原文)