WSTG 实战|授权测试(4.5 / ATHZ)

登录成功只是起点,”能干什么”由授权决定。WSTG 4.5 v5.0 包含 7 个子项,新增 OAuth 授权服务器与客户端弱点细分。

① 是什么

授权测试 检查”权限边界”是否被正确 enforced:普通用户能否碰管理员功能、能否读别人的数据、能否跳过重定向控制、OAuth 流程是否被滥用。

WSTG 类别码:ATHZ

② 为什么重要

  • 认证管”你是谁”,授权管”你能干啥”;越权往往比弱密码更致命(直接拿数据/功能)。
  • IDOR(越权对象引用)极常见,却最易被自动扫描漏掉。

③ 核心概念拆解(对应 4.5.x / WSTG-ATHZ-01 到 -05.2)

ID 测试项 关键点
4.5.1 / WSTG-ATHZ-01 测试目录遍历/文件包含 ../..%2f..%00、双重编码、UTF-8/Unicode 绕过、路径规范化差异
4.5.2 / WSTG-ATHZ-02 测试绕过授权模式 强制浏览、参数篡改(role=admin)、隐藏参数、API 版本降级、前端权限控制
4.5.3 / WSTG-ATHZ-03 测试权限提升 垂直越权(低权限→高权限)、水平越权(同级用户)、功能级越权、上下文切换
4.5.4 / WSTG-ATHZ-04 测试不安全直接对象引用 (IDOR) 可预测 ID(数字/UUID)、无授权检查、API 批量枚举、GraphQL 对象级授权
4.5.5 / WSTG-ATHZ-05 测试 OAuth 弱点 授权码/隐式/客户端凭证/资源拥有者流程、PKCE、重定向 URI 验证、Scope 滥用
4.5.5.1 / WSTG-ATHZ-05.1 测试 OAuth 授权服务器弱点 客户端注册、重定向 URI 宽松、授权码泄露、刷新令牌轮换、设备授权流
4.5.5.2 / WSTG-ATHZ-05.2 测试 OAuth 客户端弱点 状态参数、PKCE 实现、令牌存储、隐式流风险、客户端密钥泄露

④ 常见误区

  • 误区 1:只测自己的账号。越权必须用第二个身份对照才看得出来。
  • 误区 2:遍历一次编码失败就放弃。多试双重编码、Unicode、空字节。
  • 误区 3:以为前端隐藏即安全。判断权限若在客户端,可被改。
  • 误区 4:OAuth 只测授权码流。隐式流、客户端凭证流、设备授权流各有不同风险点。

⑤ 一句话小结

授权测试专查”权限边界”:遍历/包含、绕过检查、提权、IDOR、OAuth——用多身份对照是发现越权的关键。

下一篇:会话管理测试(4.6 / SESS)

参考来源:OWASP Web Security Testing Guide(最新 v5.0 / 2026 开发线)(本文为原创讲解,非转载原文)


This site uses Just the Docs, a documentation theme for Jekyll.