Thema: security-testing
-
Parser-Übergabeentscheidungen vergleichen, ohne eine Exploit-Nutzlast zu bauen
Prüft, ob aufeinanderfolgende Komponenten in der sicherheitsrelevanten Bedeutung einer harmlosen Anfrage-Testvorrichtung übereinstimmen. Der Vorschlag konzentriert sich auf Interpretationsunterschiede an einer Übergabestelle und nutzt lokale Instrumentierung und inerte Markierungswerte.
-
Anhängen ausgehender Zugangsdaten mit einem lokalen Zielrekorder prüfen
Prüft, dass eine Anwendung Zugangsdaten nur an für diese Zugangsdaten autorisierte Ziele anhängt. Dieser Vorschlag nutzt fingierte Zugangsdaten und lokale Anfrage-Rekorder, sodass der Nachweis nie die Übertragung eines echten Secrets erfordert.
-
Vorschau- und Trockenlaufmodi mit einem Nebeneffekt-Journal prüfen
Prüft das Versprechen eines Produkts, dass eine Vorschau keine geschützten Änderungen festschreibt. Diese vorgeschlagene Sicherheitsregression macht die erlaubten und verbotenen Effekte beobachtbar, statt sich auf das blosse Vorhandensein einer Trockenlauf-Kennzeichnung zu verlassen.
-
Ein Scanner-Ergebnis mit einem verwundbaren Testfall und einem sicheren Zwilling kalibrieren
Feststellen, ob ein Sicherheitsscanner das Verhalten unterscheidet, das er zu erkennen behauptet. Diese originäre Methode nutzt kontrollierte Testfälle, um einen Fund zu interpretieren, nicht um den Scanner zu zertifizieren oder Produkte zu bewerten.
-
Änderungen der Wiederherstellungskontakte als Zustandsübergang testen
Prüfen, welche Wiederherstellungsziele während eines Kontaktänderungs-Ablaufs wirksam werden. Dieser Vorschlag behandelt alte, ausstehende und bestätigte Ziele als getrennte Zustände, statt anzunehmen, dass ein gespeichertes Feld bereits vertrauenswürdig ist.
-
Testen, ob Zählungen und Zusammenfassungen die Sichtbarkeit verborgener Datensätze respektieren
Prüfen, ob abgeleitete Antworten den Sichtbarkeitsregeln des Produkts für geschützte Datensätze folgen. Der Vorschlag unterscheidet eine zulässige Aggregation von einer unbeabsichtigten Offenlegung, statt anzunehmen, jede Zählung müsse privat sein.
-
Die Eingrenzung von Archiv-Extraktionen mit einem Wegwerf-Verzeichnisregister überprüfen
Die zugesicherte Schreibgrenze einer Extraktionsfunktion mit einem isolierten Dateisystem und inerten Fixturdateien testen. Diese ursprüngliche Methodik konzentriert sich darauf, wo Schreibvorgänge stattfinden, ohne anzunehmen, dass eine bestimmte Archivbibliothek sicher oder unsicher ist.
-
Sicherheitstests erkennen, die versehentlich mit Administratorrechten laufen
Sicherstellen, dass ein Sicherheitstest die vorgesehene Identität mit geringen Rechten prüft und nicht einen privilegierten Fixture-Standardwert. Diese eigene Methode prüft die effektive Berechtigung, bevor eine Zugriffsverweigerungs-Assertion oder ein erfolgreicher Nutzungsablauf als vertrauenswürdig gilt.
-
Den Widerruf von Freigabelinks beobachten, ohne sofortige Konsistenz anzunehmen
Einer Behauptung über den Widerruf eines Freigabelinks ein konkretes Test-Orakel und ein Beobachtungsfenster geben. Die vorgeschlagene Methode trennt den beabsichtigten Widerrufsvertrag von Annahmen darüber, wann jeder Abrufpfad die Auslieferung von Inhalten einstellen muss.
Maschinenlesbar: JSON