WSTG 实战|授权测试(4.5 / ATHZ)
登录成功只是起点,”能干什么”由授权决定。WSTG 4.5 v5.0 包含 7 个子项,新增 OAuth 授权服务器与客户端弱点细分。
① 是什么
授权测试 检查”权限边界”是否被正确 enforced:普通用户能否碰管理员功能、能否读别人的数据、能否跳过重定向控制、OAuth 流程是否被滥用。
WSTG 类别码:ATHZ
② 为什么重要
- 认证管”你是谁”,授权管”你能干啥”;越权往往比弱密码更致命(直接拿数据/功能)。
- IDOR(越权对象引用)极常见,却最易被自动扫描漏掉。
③ 核心概念拆解(对应 4.5.x / WSTG-ATHZ-01 到 -05.2)
| ID | 测试项 | 关键点 |
|---|---|---|
| 4.5.1 / WSTG-ATHZ-01 | 测试目录遍历/文件包含 | ../、..%2f、..%00、双重编码、UTF-8/Unicode 绕过、路径规范化差异 |
| 4.5.2 / WSTG-ATHZ-02 | 测试绕过授权模式 | 强制浏览、参数篡改(role=admin)、隐藏参数、API 版本降级、前端权限控制 |
| 4.5.3 / WSTG-ATHZ-03 | 测试权限提升 | 垂直越权(低权限→高权限)、水平越权(同级用户)、功能级越权、上下文切换 |
| 4.5.4 / WSTG-ATHZ-04 | 测试不安全直接对象引用 (IDOR) | 可预测 ID(数字/UUID)、无授权检查、API 批量枚举、GraphQL 对象级授权 |
| 4.5.5 / WSTG-ATHZ-05 | 测试 OAuth 弱点 | 授权码/隐式/客户端凭证/资源拥有者流程、PKCE、重定向 URI 验证、Scope 滥用 |
| 4.5.5.1 / WSTG-ATHZ-05.1 | 测试 OAuth 授权服务器弱点 | 客户端注册、重定向 URI 宽松、授权码泄露、刷新令牌轮换、设备授权流 |
| 4.5.5.2 / WSTG-ATHZ-05.2 | 测试 OAuth 客户端弱点 | 状态参数、PKCE 实现、令牌存储、隐式流风险、客户端密钥泄露 |
④ 常见误区
- 误区 1:只测自己的账号。越权必须用第二个身份对照才看得出来。
- 误区 2:遍历一次编码失败就放弃。多试双重编码、Unicode、空字节。
- 误区 3:以为前端隐藏即安全。判断权限若在客户端,可被改。
- 误区 4:OAuth 只测授权码流。隐式流、客户端凭证流、设备授权流各有不同风险点。
⑤ 一句话小结
授权测试专查”权限边界”:遍历/包含、绕过检查、提权、IDOR、OAuth——用多身份对照是发现越权的关键。
下一篇:会话管理测试(4.6 / SESS)
参考来源:OWASP Web Security Testing Guide(最新 v5.0 / 2026 开发线)(本文为原创讲解,非转载原文)