WSTG 实战|认证测试(4.4 / ATHN)
认证是”验明正身”的第一关。WSTG 4.4 v5.0 扩展到 11 个子项,新增多因子认证、备用通道、弱安全问题测试。
① 是什么
认证测试 验证”证明你是你”的整套机制是否可靠:凭据怎么传、密码策略多强、锁机制多狠、能否被绕过、重置/找回是否安全、MFA 是否有效。
WSTG 类别码:ATHN
② 为什么重要
- 认证一旦被破,后面所有授权/会话防护都失去意义。
- 弱密码、弱锁定、可绕过、弱 MFA,是真实入侵最高频的入口。
③ 核心概念拆解(对应 4.4.x / WSTG-ATHN-01 到 -11)
| ID | 测试项 | 关键点 |
|---|---|---|
| 4.4.1 / WSTG-ATHN-01 | 测试凭据通过加密信道传输 | 全站 HTTPS、HSTS、无混合内容、无降级、API/WS/WSS 也加密 |
| 4.4.2 / WSTG-ATHN-02 | 测试默认凭据 | 设备/应用/数据库/框架默认账号密码、安装向导未改密、示例账号 |
| 4.4.3 / WSTG-ATHN-03 | 测试弱锁定机制 | 账号级锁定(非 IP)、锁定时长、解锁方式、锁定前告警、分布式锁定 |
| 4.4.4 / WSTG-ATHN-04 | 测试绕过认证模式 | 强制浏览、参数篡改、直接访问内部 URL、认证逻辑缺陷、OAuth/SAML 绕过 |
| 4.4.5 / WSTG-ATHN-05 | 测试脆弱的”记住密码” | 持久化 Cookie 安全性、HttpOnly/Secure/SameSite、加密存储、撤销机制 |
| 4.4.6 / WSTG-ATHN-06 | 测试浏览器缓存弱点 | autocomplete="off"、缓存控制头、敏感页面不缓存、后退键不泄露 |
| 4.4.7 / WSTG-ATHN-07 | 测试弱认证方法 | 单因子、密码复杂度、密码历史、过期策略、被泄露密码检查(HIBP) |
| 4.4.8 / WSTG-ATHN-08 | 测试弱安全问题/答案 | 答案可公开搜索、可枚举、大小写不敏感、无速率限制、备选问题强度 |
| 4.4.9 / WSTG-ATHN-09 | 测试弱密码修改/重置功能 | 重置 Token 熵、一次性、有时效、绑定账号、无用户枚举、旧密码验证 |
| 4.4.10 / WSTG-ATHN-10 | 测试备用通道弱认证 | 短信/语音/邮件/推送验证码、SS7 漏洞、SIM 交换、备用通道降级攻击 |
| 4.4.11 / WSTG-ATHN-11 | 测试多因子认证 (MFA) | TOTP/WebAuthn/Push/硬件密钥、注册/绑定/恢复流程、MFA 疲劳、绕过 MFA |
④ 常见误区
- 误区 1:有 HTTPS 就安全。还要确认全站强制、无混合内容、API/WS 也加密。
- 误区 2:锁 IP 等于安全。攻击者可换 IP 池;应绑定账号、设备指纹。
- 误区 3:安全问题当第二密码。答案常可搜到,应改用带外验证或 MFA。
- 误区 4:有 MFA 就万无一失。MFA 注册/恢复/备用码流程常是薄弱点;警惕 MFA 疲劳攻击。
⑤ 一句话小结
认证测试逐层验”身份门槛”:传输加密、密码策略、锁定、绕过、缓存、重置、替代通道、MFA——任何一环弱都可被突破。
下一篇:授权测试(4.5 / ATHZ)
参考来源:OWASP Web Security Testing Guide(最新 v5.0 / 2026 开发线)(本文为原创讲解,非转载原文)