WSTG 实战|配置与部署管理测试(4.2 / CONF)
漏洞不只在代码里,也在”怎么部署”里。WSTG 4.2 关注网络、平台、文件、HTTP 配置这些”运维面”的隐患。
① 是什么
配置与部署管理测试 检查运行环境的设置是否安全:网络边界、服务器平台、文件处理、HTTP 安全头、子域与云存储等。v5.0 新增 14 个子项,覆盖现代云原生与 HTTP 安全头。
WSTG 类别码:CONF
② 为什么重要
- 默认配置、多余服务、错误权限,是攻击者最爱的”后门”。
- 一个开放的 admin 接口或可读的云存储桶,比代码漏洞更直接。
③ 核心概念拆解(对应 4.2.x / WSTG-CONF-01 到 -14)
| ID | 测试项 | 关键点 |
|---|---|---|
| 4.2.1 / WSTG-CONF-01 | 测试网络基础设施配置 | 多余端口、默认账号、暴露的管理接口、网络分段、防火墙规则 |
| 4.2.2 / WSTG-CONF-02 | 测试应用平台配置 | Web 容器、应用服务器、框架默认配置、调试模式、示例应用 |
| 4.2.3 / WSTG-CONF-03 | 测试文件扩展名处理敏感信息 | .bak .old .git .svn .env .config 等泄露源码/配置 |
| 4.2.4 / WSTG-CONF-04 | 审查旧备份和未引用文件 | 未引用页面、旧版本 API、测试脚本、临时文件、构建产物 |
| 4.2.5 / WSTG-CONF-05 | 枚举基础设施和应用管理界面 | /admin、/phpmyadmin、/actuator、/swagger、/metrics 等 |
| 4.2.6 / WSTG-CONF-06 | 测试 HTTP 方法 | TRACE、PUT、DELETE、OPTIONS、PATCH 是否被启用/滥用 |
| 4.2.7 / WSTG-CONF-07 | 测试 HTTP 严格传输安全 (HSTS) | Strict-Transport-Security 头、includeSubDomains、preload |
| 4.2.8 / WSTG-CONF-08 | 测试 RIA 跨域策略 | crossdomain.xml、clientaccesspolicy.xml、Flash/Silverlight 遗留 |
| 4.2.9 / WSTG-CONF-09 | 测试文件权限 | 敏感文件可读、可写、可执行权限、上传目录执行权限 |
| 4.2.10 / WSTG-CONF-10 | 测试子域名接管 | 失效 DNS CNAME 指向云服务、未认领的子域、过期服务 |
| 4.2.11 / WSTG-CONF-11 | 测试云存储 | S3/OSS/GCS/Azure Blob 公开读/写、ACL 错配、未加密存储 |
| 4.2.12 / WSTG-CONF-12 | 测试内容安全策略 (CSP) | Content-Security-Policy 头、脚本/样式/图片/连接策略、nonce/hash |
| 4.2.13 / WSTG-CONF-13 | 测试路径混淆 | ;jsessionid=、/../、URL 编码绕过、反向代理路径规范化差异 |
| 4.2.14 / WSTG-CONF-14 | 测试其他 HTTP 安全头配置错误 | X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy、Cross-Origin-* |
④ 常见误区
- 误区 1:只测应用层。运维配置错误往往更高危、更易利用。
- 误区 2:认为 HSTS 配了就稳。还要确保没
includeSubDomains遗漏、证书链正确。 - 误区 3:云存储”内网”。公开桶默认全网可读,务必校验权限。
- 误区 4:CSP 只加
default-src 'self'。实际需针对内联脚本、eval、第三方资源精细配置 nonce/hash。
⑤ 一句话小结
配置测试查”环境本身”:网络边界、文件、HTTP 头、子域与云桶——默认与多余即风险。
下一篇:身份管理测试(4.3 / IDNT)
参考来源:OWASP Web Security Testing Guide(最新 v5.0 / 2026 开发线)(本文为原创讲解,非转载原文)