Template matriks pengujian hak akses aplikasi
Susun pengujian per peran, objek, tindakan, dan organisasi pelanggan. Catat penolakan yang diharapkan, hasil aktual, bukti, serta pengujian ulang.
Di halaman ini
Susun izin dan penolakan
Buat kasus untuk pengguna yang berhak, pengguna dengan peran lebih rendah, organisasi lain, sesi kedaluwarsa, serta akun yang aksesnya dicabut. Gunakan akun dan data uji milik sendiri dalam lingkungan yang telah diizinkan.
Contoh matriks
| Pelaku dan tindakan | Hasil yang diharapkan |
|---|---|
| Admin A mengunduh laporan A | Diizinkan sesuai hak yang diberikan |
| Anggota A mengubah pengaturan admin | Ditolak tanpa perubahan konfigurasi |
| Admin A meminta laporan B | Ditolak; isi dan tautan berkas B tidak terbuka |
| Akun yang dicabut menjalankan tugas lama | Hak diperiksa ulang sebelum tindakan dijalankan |
Contoh bersifat fiktif dan perlu disesuaikan dengan kebijakan produk. Status HTTP saja belum cukup: periksa isi respons, efek samping, berkas yang terbentuk, dan catatan akses.
Jadikan pengujian berulang
Tautkan kasus ke kebijakan otorisasi. Setelah menemukan kekeliruan, tambahkan kasus regresi agar perubahan berikutnya tidak mengembalikan masalah yang sama. Lindungi kredensial dan bukti pengujian.
Mulai dari hak akses API dan isolasi SaaS. Lembar ini membantu membuktikan perilaku yang diuji; tidak menjadi sertifikat bahwa semua jalur akses sudah aman.
Lembar kosong
Unduh dan isi salinan sendiri, atau cetak halaman ini. Salin lembar untuk setiap catatan baru. Isian tidak dikirim ke Kompli.
| Kolom dan petunjuk | Isian Anda |
|---|---|
| Kasus dan versi ID kasus, fitur/API, build, serta lingkungan uji berizin. | |
| Pelaku Peran, organisasi, status akun, dan ruang akses yang sah. | |
| Objek dan tindakan Pemilik objek, operasi, dan jalur akses termasuk ekspor/antrean. | |
| Hasil yang diharapkan Diizinkan atau ditolak; data/efek samping yang tidak boleh muncul. | |
| Hasil aktual Respons, perubahan data, log, dan lokasi bukti yang tidak mengandung rahasia. | |
| Tindak lanjut Temuan, prioritas, pemilik, perbaikan, dan hasil uji ulang. |
Sumber rujukan
- Authorization Regression Testing Cheat Sheet ↗OWASP Foundation; panduan teknis · Authorization Regression Testing; matriks peran, layanan, dan data untuk pengujian berulang.
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.
Konsultasikan kebutuhan Anda