OWASP WSTG Web 安全测试指南知识库

参考来源:OWASP Web Security Testing Guide(最新 v5.0 / 2026 开发线) 官方仓库(持续更新):https://github.com/OWASP/wstg

把 WSTG 读薄:这是业界公认的 Web/API 安全测试”大纲”与”检查清单”,按 12 个测试大类(信息收集→配置→身份→认证→授权→会话→输入→错误→密码学→逻辑→客户端→API)组织。 本知识库已对齐线上最新版(v5.0 开发线,2026)。相对 v4.2,v5.0 的主要变化已在此体现:

  1. 新的场景 ID 体系:每个测试项有稳定 ID WSTG-<类别码>-<编号>(如 WSTG-ATHN-01)。引用时建议带版本,如 WSTG-v50-ATHN-01;不带版本默认指最新。
  2. API 测试(4.12)全面扩充:从”仅 GraphQL”扩成完整 API 安全测试段,对齐 OWASP API Security Top 10(侦察、BOLA、过度数据暴露、功能级越权 + GraphQL)。
  3. 输入验证(4.7)大幅扩展:新增 NoSQL 注入、ORM 注入、客户端注入、原型污染、不安全反序列化、CSV 注入、SSTI、SSRF、大规模赋值等现代攻击面。
  4. 客户端测试(4.11)更新:新增 DOM-based XSS 子类、CSS 注入、WebSocket、Web Messaging、浏览器存储、反向标签劫持、客户端模板注入。
  5. 认证测试(4.4)增强:新增 MFA 测试、备用通道认证、弱安全问题/答案测试。

12 个类别码:

大类 大类
INFO 信息收集 (4.1) ERRH 错误处理 (4.8)
CONF 配置与部署 (4.2) CRYP 弱密码学 (4.9)
IDNT 身份管理 (4.3) BUSL 业务逻辑 (4.10)
ATHN 认证 (4.4) CLNT 客户端 (4.11)
ATHZ 授权 (4.5) APIT API 测试 (4.12)
SESS 会话管理 (4.6) INPV 输入校验 (4.7)

每篇讲清该类别”测什么、为什么重要、常见检查点”,是前面 Burp/ZAP 工具实操背后的方法论底座。

本系列共 14 篇(含前言/简介/框架/报告/附录):

  1. WSTG 是什么 & 安全测试框架
  2. 信息收集测试(4.1 / INFO)
  3. 配置与部署管理测试(4.2 / CONF)
  4. 身份管理测试(4.3 / IDNT)
  5. 认证测试(4.4 / ATHN)
  6. 授权测试(4.5 / ATHZ)
  7. 会话管理测试(4.6 / SESS)
  8. 输入校验测试(4.7 / INPV)
  9. 错误处理测试(4.8 / ERRH)
  10. 弱密码学测试(4.9 / CRYP)
  11. 业务逻辑测试(4.10 / BUSL)
  12. 客户端测试(4.11 / CLNT)
  13. API 安全测试(4.12 / APIT)
  14. 报告与附录

Table of contents


This site uses Just the Docs, a documentation theme for Jekyll.