Mishandling of Exceptional Conditions: Narzędzia do testowania
Narzędzia do testowania: Mishandling of Exceptional Conditions
Tę kategorię testuje się głównie ręcznie. Narzędzia pomagają wywołać błędy i znaleźć ryzykowne miejsca w kodzie, ale o tym, czy błąd skończył się fail open, decyduje analiza testera.
Wywoływanie błędów (black box)
| Narzędzie | Zastosowanie |
|---|
| Burp Suite (Repeater, Intruder) | ręczna modyfikacja żądań, fuzzing parametrów, porównywanie odpowiedzi |
| ZAP (dawniej OWASP ZAP; Fuzzer) | darmowa alternatywa do fuzzingu parametrów |
| ffuf | szybki fuzzing ścieżek i parametrów z wiersza poleceń |
| WSTG Appendix C – Fuzz Vectors | gotowe zestawy danych testowych z OWASP |
| SecLists | listy danych do fuzzingu, w tym znaki specjalne i duże wartości |
Symulacja awarii (grey / white box)
| Narzędzie | Zastosowanie |
|---|
| Toxiproxy | proxy TCP, które wprowadza opóźnienia, zrywa połączenia i ogranicza przepustowość między aplikacją a zależnością |
| tc / netem (Linux) | opóźnienia i utrata pakietów na poziomie interfejsu sieciowego |
| docker stop / pause | najprostsza symulacja niedostępnej bazy lub usługi w środowisku testowym |
Analiza statyczna (przegląd kodu)
| Narzędzie | Co pomaga wykryć |
|---|
| Semgrep | własne reguły, np. pusty catch, łapanie ogólnego wyjątku, default zwracający uprawnienia |
| SonarQube | reguły jakości i bezpieczeństwa dotyczące obsługi wyjątków |
| errcheck (Go) | niesprawdzone wartości zwracane przez funkcje zwracające błąd (CWE-252) |
ESLint (no-empty) | puste bloki, w tym puste catch w JavaScript |
✅ Wskazówki
- Każdy wywołany błąd zapisuj razem z żądaniem — w raporcie liczy się powtarzalność.
- Awarie zależności symuluj tylko w środowisku testowym, po uzgodnieniu z właścicielem systemu.
W następnym kroku: Praktyczne ćwiczenie