WSTG 实战|身份管理测试(4.3 / IDNT)

“你是谁”这套体系,从注册到开通都可能是突破口。WSTG 4.3 关注身份生命周期里的薄弱点。

① 是什么

身份管理测试 覆盖账号的”生老病死”:角色怎么定义、怎么注册、怎么开通、能否被枚举、用户名策略是否够强。

WSTG 类别码:IDNT

② 为什么重要

  • 账号可被枚举 = 给爆破/钓鱼缩小名单。
  • 注册/开通流程若可控,攻击者可自建高权限账号或批量薅资源。

③ 核心概念拆解(对应 4.3.x / WSTG-IDNT-01 到 -05)

ID 测试项 关键点
4.3.1 / WSTG-IDNT-01 测试角色定义 最小权限原则、角色分离、隐形管理员、角色继承/提权路径
4.3.2 / WSTG-IDNT-02 测试用户注册流程 自助注册、邮箱/手机验证、验证码/风控、批量注册防护、邀请码滥用
4.3.3 / WSTG-IDNT-03 测试账号开通流程 管理员后台开通 API、批量导入、临时账号、服务账号、SCIM/身份同步
4.3.4 / WSTG-IDNT-04 测试账号枚举与可猜测账号 登录/找回/注册时响应差异(状态码、长度、时间、错误文案)、用户名/邮箱泄露
4.3.5 / WSTG-IDNT-05 测试弱用户名策略或未强制 纯邮箱/工号/手机号、顺序 ID、可预测模式、大小写不敏感、无唯一性约束

④ 常见误区

  • 误区 1:只测登录不测注册。注册/开通是更常被忽略的入口。
  • 误区 2:用响应文案判枚举。还要比状态码、长度、跳转、响应时间。
  • 误区 3:用户名当秘密。用户名应可预测(便于联系),秘密只在密码/令牌。

⑤ 一句话小结

身份测试覆盖”账号全生命周期”:角色、注册、开通、枚举、用户名策略——任一失守都会被用来建号或缩窄爆破名单。

下一篇:认证测试(4.4 / ATHN)

参考来源:OWASP Web Security Testing Guide(最新 v5.0 / 2026 开发线)(本文为原创讲解,非转载原文)


This site uses Just the Docs, a documentation theme for Jekyll.