WSTG 实战|弱密码学测试(4.9 / CRYP)

加密用错或没用,敏感数据就等于裸奔。WSTG 4.9 测传输层与数据层的密码学强度。

① 是什么

弱密码学测试 检查:传输是否用了强 TLS、敏感数据是否明文传输/存储、是否存在可 exploited 的密码学缺陷(如 Padding Oracle、弱算法)。

WSTG 类别码:CRYP

② 为什么重要

  • 明文传输凭据/ token 会被中间人一把抓。
  • 弱算法或可预测的加密,等于把密钥交给攻击者。

③ 核心概念拆解(对应 4.9.x / WSTG-CRYP-01 到 -04)

ID 测试项 关键点
4.9.1 / WSTG-CRYP-01 测试弱传输层安全 协议版本(禁 SSLv3/TLS1.0/1.1)、套件(禁 RC4/3DES/NULL/匿名)、证书验证、HSTS、HPKP、证书透明度、OCSP Stapling
4.9.2 / WSTG-CRYP-02 测试 Padding Oracle CBC 模式填充错误响应差异、时间侧信道、自动化工具(PadBuster)、JWT/Cookie/参数加密载荷
4.9.3 / WSTG-CRYP-03 测试敏感信息通过未加密通道发送 登录/注册/重置/支付/API 请求是否全程 HTTPS、混合内容、Referer 泄露、WebSocket/WS 未加密
4.9.4 / WSTG-CRYP-04 测试弱加密原语 算法(MD5/SHA1/DES/3DES/ECB/RC4)、密钥长度、随机性、硬编码密钥、密钥派生、密钥轮换、侧信道

④ 常见误区

  • 误区 1:有 HTTPS 就够。还要禁用弱协议/套件、正确配证书链、启用 HSTS/HPKP。
  • 误区 2:自己造加密。应使用标准库与经审算法,别手搓。
  • 误区 3:只加密存储不加密传输。两者都要,且密钥管理独立。

⑤ 一句话小结

弱密码学测试查”数据在传输与静止时是否真被强加密”:TLS 强度、明文通道、Padding Oracle、弱算法——任一失守即泄露。

下一篇:业务逻辑测试(4.10 / BUSL)

参考来源:OWASP Web Security Testing Guide(最新 v5.0 / 2026 开发线)(本文为原创讲解,非转载原文)


This site uses Just the Docs, a documentation theme for Jekyll.