Template / Keamanan informasi

Template matriks pengujian hak akses aplikasi

Susun pengujian per peran, objek, tindakan, dan organisasi pelanggan. Catat penolakan yang diharapkan, hasil aktual, bukti, serta pengujian ulang.

Di halaman ini

Ke lembar kosong dan unduhan

Susun izin dan penolakan

Buat kasus untuk pengguna yang berhak, pengguna dengan peran lebih rendah, organisasi lain, sesi kedaluwarsa, serta akun yang aksesnya dicabut. Gunakan akun dan data uji milik sendiri dalam lingkungan yang telah diizinkan.

Contoh matriks

Pelaku dan tindakan Hasil yang diharapkan
Admin A mengunduh laporan A Diizinkan sesuai hak yang diberikan
Anggota A mengubah pengaturan admin Ditolak tanpa perubahan konfigurasi
Admin A meminta laporan B Ditolak; isi dan tautan berkas B tidak terbuka
Akun yang dicabut menjalankan tugas lama Hak diperiksa ulang sebelum tindakan dijalankan

Contoh bersifat fiktif dan perlu disesuaikan dengan kebijakan produk. Status HTTP saja belum cukup: periksa isi respons, efek samping, berkas yang terbentuk, dan catatan akses.

Jadikan pengujian berulang

Tautkan kasus ke kebijakan otorisasi. Setelah menemukan kekeliruan, tambahkan kasus regresi agar perubahan berikutnya tidak mengembalikan masalah yang sama. Lindungi kredensial dan bukti pengujian.

Mulai dari hak akses API dan isolasi SaaS. Lembar ini membantu membuktikan perilaku yang diuji; tidak menjadi sertifikat bahwa semua jalur akses sudah aman.

Lembar kosong

Unduh dan isi salinan sendiri, atau cetak halaman ini. Salin lembar untuk setiap catatan baru. Isian tidak dikirim ke Kompli.

Kolom dan petunjukIsian Anda
Kasus dan versi
ID kasus, fitur/API, build, serta lingkungan uji berizin.
Pelaku
Peran, organisasi, status akun, dan ruang akses yang sah.
Objek dan tindakan
Pemilik objek, operasi, dan jalur akses termasuk ekspor/antrean.
Hasil yang diharapkan
Diizinkan atau ditolak; data/efek samping yang tidak boleh muncul.
Hasil aktual
Respons, perubahan data, log, dan lokasi bukti yang tidak mengandung rahasia.
Tindak lanjut
Temuan, prioritas, pemilik, perbaikan, dan hasil uji ulang.
Unduh lembar kosong (.md)Unduh lembar kosong (.csv)Versi Markdown lengkapVersi 1.0

Sumber rujukan

  1. Authorization Regression Testing Cheat Sheet ↗OWASP Foundation; panduan teknis · Authorization Regression Testing; matriks peran, layanan, dan data untuk pengujian berulang.

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

Konsultasikan kebutuhan Anda