11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

4.4.10 レースコンディションのテスト (<strong>OWASP</strong>-AT-010).............................................................................................. 152<br />

4.5 セッション 管 理 のテスト ........................................................................................................................................... 155<br />

4.5.1 セッション 管 理 スキーマのテスト (<strong>OWASP</strong>-SM-001)........................................................................................... 156<br />

4.5.2 クッキーの 属 性 のテスト(<strong>OWASP</strong>-SM-002) ........................................................................................................... 165<br />

4.5.3 セッションの 固 定 化 のテスト(<strong>OWASP</strong>-SM_003) ................................................................................................... 168<br />

4.5.4 暴 露 されたセッション 変 数 のテスト(<strong>OWASP</strong>-SM-004)........................................................................................ 171<br />

4.5.5 CSRF のテスト(<strong>OWASP</strong>-SM-005) .............................................................................................................................. 173<br />

4.6 認 可 テスト ................................................................................................................................................................... 180<br />

4.6.1 パストラバーサルのテスト(<strong>OWASP</strong>-AZ-001) ........................................................................................................ 180<br />

4.6.2 認 可 スキーマの 迂 回 のテスト (<strong>OWASP</strong>-AZ-002).................................................................................................... 184<br />

4.6.3 特 権 拡 大 のテスト(<strong>OWASP</strong>-AZ-003) ........................................................................................................................ 186<br />

4.7 ビジネスロジックのテスト(<strong>OWASP</strong>-BL-001) ............................................................................................................ 188<br />

4.8 データ 妥 当 性 確 認 テスト ........................................................................................................................................... 194<br />

4.8.1 反 射 型 クロスサイト・スクリプティングのテスト(<strong>OWASP</strong>-DV-001) ................................................................ 197<br />

4.8.2 格 納 型 クロスサイト・スクリプティング(<strong>OWASP</strong>-DV-002) .................................................................................. 201<br />

4.8.3 DoM ベースのクロスサイトスクリプティングのテスト(<strong>OWASP</strong>-DV-003) ....................................................... 208<br />

4.8.4 クロスサイトフラッシングのテスト (<strong>OWASP</strong>-DV-004) ....................................................................................... 211<br />

4.8.5 SQL インジェクション (<strong>OWASP</strong>-DV-005)................................................................................................................ 216<br />

4.8.5.1 Oracle のテスト ..................................................................................................................................................... 223<br />

4.8.5.2 MySQL のテスト .................................................................................................................................................... 231<br />

4.8.5.3 SQL Server のテスト .............................................................................................................................................. 236<br />

4.8.5.4 MS Access のテスト ............................................................................................................................................... 244<br />

4.8.5.5 PostgreSQL のテスト ............................................................................................................................................. 247<br />

4.8.6 LDAP インジェクション (<strong>OWASP</strong>-DV-006) ............................................................................................................. 252<br />

4.8.7 ORM インジェクション (<strong>OWASP</strong>-DV-007).............................................................................................................. 255<br />

4.8.8 XML インジェクション(<strong>OWASP</strong>-DV-008) ................................................................................................................ 257<br />

4

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!