WSTG Issue
WSTG Issue #1427: REST API テストメソドロジーの強化
基本情報
- Issue番号: #1427 (PR)
- 記録日: 2026-06-26
- ステータス: Open (レビュー中)
- 投稿者: @PaarthPandey10
- 関連Issue: #492
- URL: https://github.com/OWASP/wstg/pull/1427
概要
WSTG の API テストセクション(Section 4.12: 12-API_Testing)を大幅に強化するPR。
レガシー REST_CS_Migrate.md チートシートからのコアメソドロジーを移行・統合。
セキュリティ上の重要性
主な変更内容
-
01-API_Reconnaissance.md
- 隠しRESTパラメータのインターセプト・分析メソドロジー
- 従来のフォーマットより OpenAPI/Swagger を優先するガイダンス
-
03-Testing_for_Excessive_Data_Exposure.md
- リクエストボディ操作によるMass Assignment 脆弱性の明示的テストガイダンスを追加
-
04-API_Broken_Function_Level_Authorization.md
- HTTP メソッドセクションに HTTP Verb Tampering の具体的テストメソドロジーを強化
品質保証
- WSTG スタイルガイドに完全準拠(能動態、第二人称指示、禁止略語ゼロ)
markdownlint-cli2ローカルチェックを全てパス済み
影響範囲
- API セキュリティテストの実務ガイダンスが大幅に改善
- REST API の脆弱性診断におけるカバレッジ向上
- Mass Assignment、HTTP Verb Tampering 等の重要な攻撃ベクトルが明確に文書化