OWASP WSTG Web 安全测试指南知识库
参考来源:OWASP Web Security Testing Guide(最新 v5.0 / 2026 开发线) 官方仓库(持续更新):https://github.com/OWASP/wstg
把 WSTG 读薄:这是业界公认的 Web/API 安全测试”大纲”与”检查清单”,按 12 个测试大类(信息收集→配置→身份→认证→授权→会话→输入→错误→密码学→逻辑→客户端→API)组织。 本知识库已对齐线上最新版(v5.0 开发线,2026)。相对 v4.2,v5.0 的主要变化已在此体现:
- 新的场景 ID 体系:每个测试项有稳定 ID
WSTG-<类别码>-<编号>(如WSTG-ATHN-01)。引用时建议带版本,如WSTG-v50-ATHN-01;不带版本默认指最新。 - API 测试(4.12)全面扩充:从”仅 GraphQL”扩成完整 API 安全测试段,对齐 OWASP API Security Top 10(侦察、BOLA、过度数据暴露、功能级越权 + GraphQL)。
- 输入验证(4.7)大幅扩展:新增 NoSQL 注入、ORM 注入、客户端注入、原型污染、不安全反序列化、CSV 注入、SSTI、SSRF、大规模赋值等现代攻击面。
- 客户端测试(4.11)更新:新增 DOM-based XSS 子类、CSS 注入、WebSocket、Web Messaging、浏览器存储、反向标签劫持、客户端模板注入。
- 认证测试(4.4)增强:新增 MFA 测试、备用通道认证、弱安全问题/答案测试。
12 个类别码:
| 码 | 大类 | 码 | 大类 |
|---|---|---|---|
| INFO | 信息收集 (4.1) | ERRH | 错误处理 (4.8) |
| CONF | 配置与部署 (4.2) | CRYP | 弱密码学 (4.9) |
| IDNT | 身份管理 (4.3) | BUSL | 业务逻辑 (4.10) |
| ATHN | 认证 (4.4) | CLNT | 客户端 (4.11) |
| ATHZ | 授权 (4.5) | APIT | API 测试 (4.12) |
| SESS | 会话管理 (4.6) | INPV | 输入校验 (4.7) |
每篇讲清该类别”测什么、为什么重要、常见检查点”,是前面 Burp/ZAP 工具实操背后的方法论底座。
本系列共 14 篇(含前言/简介/框架/报告/附录):
- WSTG 是什么 & 安全测试框架
- 信息收集测试(4.1 / INFO)
- 配置与部署管理测试(4.2 / CONF)
- 身份管理测试(4.3 / IDNT)
- 认证测试(4.4 / ATHN)
- 授权测试(4.5 / ATHZ)
- 会话管理测试(4.6 / SESS)
- 输入校验测试(4.7 / INPV)
- 错误处理测试(4.8 / ERRH)
- 弱密码学测试(4.9 / CRYP)
- 业务逻辑测试(4.10 / BUSL)
- 客户端测试(4.11 / CLNT)
- API 安全测试(4.12 / APIT)
- 报告与附录