WSTG 实战|身份管理测试(4.3 / IDNT)
“你是谁”这套体系,从注册到开通都可能是突破口。WSTG 4.3 关注身份生命周期里的薄弱点。
① 是什么
身份管理测试 覆盖账号的”生老病死”:角色怎么定义、怎么注册、怎么开通、能否被枚举、用户名策略是否够强。
WSTG 类别码:IDNT
② 为什么重要
- 账号可被枚举 = 给爆破/钓鱼缩小名单。
- 注册/开通流程若可控,攻击者可自建高权限账号或批量薅资源。
③ 核心概念拆解(对应 4.3.x / WSTG-IDNT-01 到 -05)
| ID | 测试项 | 关键点 |
|---|---|---|
| 4.3.1 / WSTG-IDNT-01 | 测试角色定义 | 最小权限原则、角色分离、隐形管理员、角色继承/提权路径 |
| 4.3.2 / WSTG-IDNT-02 | 测试用户注册流程 | 自助注册、邮箱/手机验证、验证码/风控、批量注册防护、邀请码滥用 |
| 4.3.3 / WSTG-IDNT-03 | 测试账号开通流程 | 管理员后台开通 API、批量导入、临时账号、服务账号、SCIM/身份同步 |
| 4.3.4 / WSTG-IDNT-04 | 测试账号枚举与可猜测账号 | 登录/找回/注册时响应差异(状态码、长度、时间、错误文案)、用户名/邮箱泄露 |
| 4.3.5 / WSTG-IDNT-05 | 测试弱用户名策略或未强制 | 纯邮箱/工号/手机号、顺序 ID、可预测模式、大小写不敏感、无唯一性约束 |
④ 常见误区
- 误区 1:只测登录不测注册。注册/开通是更常被忽略的入口。
- 误区 2:用响应文案判枚举。还要比状态码、长度、跳转、响应时间。
- 误区 3:用户名当秘密。用户名应可预测(便于联系),秘密只在密码/令牌。
⑤ 一句话小结
身份测试覆盖”账号全生命周期”:角色、注册、开通、枚举、用户名策略——任一失守都会被用来建号或缩窄爆破名单。
下一篇:认证测试(4.4 / ATHN)
参考来源:OWASP Web Security Testing Guide(最新 v5.0 / 2026 开发线)(本文为原创讲解,非转载原文)