Przejdź do głównej zawartości

Mishandling of Exceptional Conditions: Narzędzia do testowania

Narzędzia do testowania: Mishandling of Exceptional Conditions​

Tę kategorię testuje się głównie ręcznie. Narzędzia pomagają wywołać błędy i znaleźć ryzykowne miejsca w kodzie, ale o tym, czy błąd skończył się fail open, decyduje analiza testera.


Wywoływanie błędów (black box)​

NarzędzieZastosowanie
Burp Suite (Repeater, Intruder)ręczna modyfikacja żądań, fuzzing parametrów, porównywanie odpowiedzi
ZAP (dawniej OWASP ZAP; Fuzzer)darmowa alternatywa do fuzzingu parametrów
ffufszybki fuzzing ścieżek i parametrów z wiersza poleceń
WSTG Appendix C – Fuzz Vectorsgotowe zestawy danych testowych z OWASP
SecListslisty danych do fuzzingu, w tym znaki specjalne i duże wartości

Symulacja awarii (grey / white box)​

NarzędzieZastosowanie
Toxiproxyproxy TCP, które wprowadza opóźnienia, zrywa połączenia i ogranicza przepustowość między aplikacją a zależnością
tc / netem (Linux)opóźnienia i utrata pakietów na poziomie interfejsu sieciowego
docker stop / pausenajprostsza symulacja niedostępnej bazy lub usługi w środowisku testowym

Analiza statyczna (przegląd kodu)​

NarzędzieCo pomaga wykryć
Semgrepwłasne reguły, np. pusty catch, łapanie ogólnego wyjątku, default zwracający uprawnienia
SonarQubereguły jakości i bezpieczeństwa dotyczące obsługi wyjątków
errcheck (Go)niesprawdzone wartości zwracane przez funkcje zwracające błąd (CWE-252)
ESLint (no-empty)puste bloki, w tym puste catch w JavaScript

✅ Wskazówki​

  • Każdy wywołany błąd zapisuj razem z żądaniem — w raporcie liczy się powtarzalność.
  • Awarie zależności symuluj tylko w środowisku testowym, po uzgodnieniu z właścicielem systemu.

W następnym kroku: Praktyczne ćwiczenie