WSTG 实战|配置与部署管理测试(4.2 / CONF)

漏洞不只在代码里,也在”怎么部署”里。WSTG 4.2 关注网络、平台、文件、HTTP 配置这些”运维面”的隐患。

① 是什么

配置与部署管理测试 检查运行环境的设置是否安全:网络边界、服务器平台、文件处理、HTTP 安全头、子域与云存储等。v5.0 新增 14 个子项,覆盖现代云原生与 HTTP 安全头。

WSTG 类别码:CONF

② 为什么重要

  • 默认配置、多余服务、错误权限,是攻击者最爱的”后门”。
  • 一个开放的 admin 接口或可读的云存储桶,比代码漏洞更直接。

③ 核心概念拆解(对应 4.2.x / WSTG-CONF-01 到 -14)

ID 测试项 关键点
4.2.1 / WSTG-CONF-01 测试网络基础设施配置 多余端口、默认账号、暴露的管理接口、网络分段、防火墙规则
4.2.2 / WSTG-CONF-02 测试应用平台配置 Web 容器、应用服务器、框架默认配置、调试模式、示例应用
4.2.3 / WSTG-CONF-03 测试文件扩展名处理敏感信息 .bak .old .git .svn .env .config 等泄露源码/配置
4.2.4 / WSTG-CONF-04 审查旧备份和未引用文件 未引用页面、旧版本 API、测试脚本、临时文件、构建产物
4.2.5 / WSTG-CONF-05 枚举基础设施和应用管理界面 /admin/phpmyadmin/actuator/swagger/metrics
4.2.6 / WSTG-CONF-06 测试 HTTP 方法 TRACE、PUT、DELETE、OPTIONS、PATCH 是否被启用/滥用
4.2.7 / WSTG-CONF-07 测试 HTTP 严格传输安全 (HSTS) Strict-Transport-Security 头、includeSubDomainspreload
4.2.8 / WSTG-CONF-08 测试 RIA 跨域策略 crossdomain.xmlclientaccesspolicy.xml、Flash/Silverlight 遗留
4.2.9 / WSTG-CONF-09 测试文件权限 敏感文件可读、可写、可执行权限、上传目录执行权限
4.2.10 / WSTG-CONF-10 测试子域名接管 失效 DNS CNAME 指向云服务、未认领的子域、过期服务
4.2.11 / WSTG-CONF-11 测试云存储 S3/OSS/GCS/Azure Blob 公开读/写、ACL 错配、未加密存储
4.2.12 / WSTG-CONF-12 测试内容安全策略 (CSP) Content-Security-Policy 头、脚本/样式/图片/连接策略、nonce/hash
4.2.13 / WSTG-CONF-13 测试路径混淆 ;jsessionid=/../、URL 编码绕过、反向代理路径规范化差异
4.2.14 / WSTG-CONF-14 测试其他 HTTP 安全头配置错误 X-Frame-OptionsX-Content-Type-OptionsReferrer-PolicyPermissions-PolicyCross-Origin-*

④ 常见误区

  • 误区 1:只测应用层。运维配置错误往往更高危、更易利用。
  • 误区 2:认为 HSTS 配了就稳。还要确保没 includeSubDomains 遗漏、证书链正确。
  • 误区 3:云存储”内网”。公开桶默认全网可读,务必校验权限。
  • 误区 4:CSP 只加 default-src 'self'。实际需针对内联脚本、eval、第三方资源精细配置 nonce/hash。

⑤ 一句话小结

配置测试查”环境本身”:网络边界、文件、HTTP 头、子域与云桶——默认与多余即风险。

下一篇:身份管理测试(4.3 / IDNT)

参考来源:OWASP Web Security Testing Guide(最新 v5.0 / 2026 开发线)(本文为原创讲解,非转载原文)


This site uses Just the Docs, a documentation theme for Jekyll.