考試代號:WAHS Live Exam
考試時間:6小時
考試方式:線上實機考試,考官遠端全程監考
合格標準:考生得分超過 60% 可獲得 Associate 認證;超過 75% 可獲得 Professional 認證;超過 90% 則可獲得 Expert 認證
考試內容包含:
進階攻擊與注入: 進階 SQL 注入(SQLi)、各類型跨網站指令碼(Reflected/Stored/DOM-based XSS)、跨網站請求偽造(CSRF)及伺服器端請求偽造(SSRF)。
權限與認證安全: 繞過身分驗證(Auth Bypass)、中斷存取控制、不安全的直接物件參照(IDOR)、權限提升(Privilege Escalation)、Cookie 修改與會話固定(Session Fixation)。
檔案與伺服器漏洞: 任意檔案上傳與下載、本地/遠端檔案包含(LFI/RFI)、指令注入(Command Injection)、遠端代碼執行(RCE)及日誌毒化(Log Poisoning)。
檢測與配置分析: 網頁應用程式列舉與網路掃描、安全性設定錯誤、目錄瀏覽/暴力破解、弱加密套件(Weak SSL Ciphers)、點擊劫持(Clickjacking)以及原始碼與 HTTP 標頭修改分析。