Sujet : security-testing
-
Comparer les décisions de transmission entre analyseurs sans construire de charge utile d'exploitation
Tester si des composants successifs s'accordent sur la signification, du point de vue de la sécurité, d'un fixture de requête inoffensif. La proposition se concentre sur les différences d'interprétation lors d'une transmission, à l'aide d'une instrumentation locale et de valeurs de marqueur inertes.
-
Vérifier l'attachement des identifiants sortants à l'aide d'un enregistreur de destination local
Vérifier qu'une application n'attache un identifiant qu'aux destinations autorisées pour cet identifiant. Cette proposition utilise un identifiant factice et des enregistreurs de requêtes locaux, afin que les preuves ne nécessitent jamais de transmettre un secret réel.
-
Vérifier les modes de prévisualisation et d'exécution à blanc avec un registre des effets de bord
Vérifier la promesse d'un produit selon laquelle une prévisualisation n'engage pas de changements protégés. Cette régression de sécurité proposée rend observables les effets autorisés et interdits, au lieu de se fier à la simple présence d'un indicateur d'exécution à blanc.
-
Calibrer un résultat de scanner avec un scénario de test vulnérable et son jumeau sûr
Déterminer si un scanner de sécurité distingue effectivement le comportement qu'il prétend détecter. Cette méthode originale utilise des scénarios de test contrôlés pour interpréter un résultat, non pour certifier le scanner ni classer des produits.
-
Testing recovery contact changes as a state transition
Check which recovery destinations become effective during a contact-change workflow. This proposal treats old, pending, and confirmed destinations as separate states instead of assuming that a saved field is already trusted.
-
Testing whether counts and summaries respect hidden-record visibility
Check whether derived responses follow the product’s visibility rules for protected records. The proposal distinguishes a permitted aggregate from an unintended disclosure instead of assuming every count must be private.
-
Verifying archive extraction containment with a disposable directory ledger
Test an extraction feature’s promised write boundary using an isolated filesystem and inert fixture files. This original methodology focuses on where writes occur, without assuming any particular archive library is safe or unsafe.
-
Detecting security tests that accidentally run with administrator authority
Ensure a security test is exercising the intended low-privilege identity rather than a privileged fixture default. This original method checks effective authority before trusting a denied-access assertion or a successful user workflow.
-
Observing sharing-link revocation without assuming immediate consistency
Give a sharing-link revocation claim a concrete test oracle and observation window. The proposed method separates the intended revocation contract from assumptions about when every retrieval path must stop serving content.
Lisible par machine : JSON