Fluxo de Trabalho de Teste de Segurança Web
Visão Geral
Fluxo de trabalho especializado para testar aplicações web contra vulnerabilidades OWASP Top 10, incluindo ataques de injection, XSS, autenticação quebrada e problemas de controle de acesso.
Quando Usar Este Fluxo de Trabalho
Use este fluxo de trabalho quando:
- Testando segurança de aplicações web
- Realizando avaliação OWASP Top 10
- Conduzindo testes de penetração
- Validando controles de segurança
- Participando de bug bounty
Fases do Fluxo de Trabalho
Fase 1: Reconhecimento
Habilidades a Invocar
scanning-tools- Varredura de segurançatop-web-vulnerabilities- Conhecimento OWASP
Ações
- Mapear superfície da aplicação
- Identificar tecnologias
- Descobrir endpoints
- Encontrar subdomínios
- Documentar descobertas
Prompts para Copiar e Colar
Use @scanning-tools to perform web application reconnaissance
Fase 2: Teste de Injection
Habilidades a Invocar
sql-injection-testing- SQL injectionsqlmap-database-pentesting- SQLMap
Ações
- Testar SQL injection
- Testar NoSQL injection
- Testar command injection
- Testar LDAP injection
- Documentar vulnerabilidades
Prompts para Copiar e Colar
Use @sql-injection-testing to test for SQL injection
Use @sqlmap-database-pentesting to automate SQL injection testing
Fase 3: Teste de XSS
Habilidades a Invocar
xss-html-injection- Teste de XSShtml-injection-testing- Teste de HTML injection
Ações
- Testar reflected XSS
- Testar stored XSS
- Testar DOM-based XSS
- Testar filtros XSS
- Documentar descobertas
Prompts para Copiar e Colar
Use @xss-html-injection to test for cross-site scripting
Fase 4: Teste de Autenticação
Habilidades a Invocar
broken-authentication- Teste de autenticação
Ações
- Testar credential stuffing
- Testar proteção contra força bruta
- Testar gerenciamento de sessão
- Testar políticas de senha
- Testar implementação de MFA
Prompts para Copiar e Colar
Use @broken-authentication to test authentication security
Fase 5: Teste de Controle de Acesso
Habilidades a Invocar
idor-testing- Teste de IDORfile-path-traversal- Traversal de path
Ações
- Testar escalação de privilégio vertical
- Testar escalação de privilégio horizontal
- Testar vulnerabilidades IDOR
- Testar traversal de diretório
- Testar acesso não autorizado
Prompts para Copiar e Colar
Use @idor-testing to test for insecure direct object references
Use @file-path-traversal to test for path traversal
Fase 6: Security Headers
Habilidades a Invocar
api-security-best-practices- Security headers
Ações
- Verificar implementação de CSP
- Validar configuração de HSTS
- Testar X-Frame-Options
- Verificar X-Content-Type-Options
- Validar política de referrer
Prompts para Copiar e Colar
Use @api-security-best-practices to audit security headers
Fase 7: Relatório
Habilidades a Invocar
reporting-standards- Relatório de segurança
Ações
- Documentar vulnerabilidades
- Avaliar níveis de risco
- Fornecer remediação
- Criar proof of concept
- Gerar relatório
Prompts para Copiar e Colar
Use @reporting-standards to create security report
Checklist OWASP Top 10
- A01: Broken Access Control
- A02: Cryptographic Failures
- A03: Injection
- A04: Insecure Design
- A05: Security Misconfiguration
- A06: Vulnerable Components
- A07: Authentication Failures
- A08: Software/Data Integrity
- A09: Logging/Monitoring
- A10: SSRF
Portais de Qualidade
- Todos os OWASP Top 10 testados
- Vulnerabilidades documentadas
- Proof of concepts capturados
- Remediação fornecida
- Relatório gerado
Bundles de Fluxo de Trabalho Relacionados
security-audit- Auditoria de segurançaapi-security-testing- Segurança de APIwordpress-security- Segurança de WordPress