فرض کن به این Endpoint میرسی:
GET /users/delete/victim_id
و Server جواب میدهد:
403 Forbidden
خیلی ها همینجا متوقف میشوند.اما یکی از چیزهایی که در تست Authorization باید بررسی شود، HTTP Method است.
مثلاً:
GET /users/delete/victim_id → 403
اما:
POST /users/delete/victim_id → 200
این رفتار می تواند نشان دهد Authorization بین Methodهای مختلف به درستی یکسان اعمال نشده است.
همین منطق را میتوان روی Endpointهایی که عملیات حساس انجام میدهند بررسی کرد:
GET
POST
PUT
PATCH
DELETE
نکته مهم:
قرار نیست کورکورانه همه Methodها را امتحان کنی.
اول مشخص کن Endpoint چه کاری انجام می دهد، Method مورد انتظار چیست و Responseها چه تفاوتی دارند.
پنتست خوب یعنی دنبال کردن رفتار Application، نه فقط دنبال کردن Status Code.
@TryHackBox
#تست_نفوذ #امنیت_وب #امنیت_سایبری