WSTG 实战|错误处理测试(4.8 / ERRH)

报错信息给太多,等于把内部细节免费送给攻击者。WSTG 4.8 测应用是否”说得太多”。

① 是什么

错误处理测试 检查应用在出错时是否泄露敏感内部信息(堆栈、SQL、路径、框架版本),以及是否能被错误响应辅助推断系统状态。

WSTG 类别码:ERRH

② 为什么重要

  • 堆栈/SQL 报错直接暴露数据库结构、路径、技术栈,是构造注入/遍历的地图。
  • 统一的友好错误能阻断”报错驱动”的探测。

③ 核心概念拆解(对应 4.8.x / WSTG-ERRH-01 到 -02)

ID 测试项 关键点
4.8.1 / WSTG-ERRH-01 测试不当错误处理 畸形输入触发异常、SQL 片段回显、内部异常类名、调试信息、配置路径、框架版本
4.8.2 / WSTG-ERRH-02 测试堆栈追踪泄露 完整 stack trace、异常链、内部 IP/主机名、类路径、依赖版本、源码片段

④ 常见误区

  • 误区 1:只在生产关了调试。开发/预发也可能被扫到,应全程统一错误格式。
  • 误区 2:把错误码当秘密。错误码若可枚举,仍会泄露状态(应与信息无关)。
  • 误区 3:以为 HTTPS 就安全。报错泄露与传输加密无关。

⑤ 一句话小结

错误处理测试看”出错时吐了多少家底”:统一友好错误、不回显堆栈/SQL,是阻断信息泄露的低垂果实。

下一篇:弱密码学测试(4.9 / CRYP)

参考来源:OWASP Web Security Testing Guide(最新 v5.0 / 2026 开发线)(本文为原创讲解,非转载原文)


This site uses Just the Docs, a documentation theme for Jekyll.