Examers.io
ExamsOrganizationsHow it worksPricingHelp & FAQ
GIAC (SANS)

GIAC Web Application Penetration Tester

GWAPT

The GIAC Web Application Penetration Tester (GWAPT) certification validates your ability to secure web applications through penetration testing and a deep understanding of web application security issues. It is designed for security practitioners, penetration testers, and ethical hackers who need to identify and exploit vulnerabilities in real-world web environments. Earning GWAPT demonstrates hands-on expertise in web application exploits and a structured penetration testing methodology.

351 practice questions · Updated 2026-07-30

5Domains
8Objectives
64Concepts
351Questions

GWAPT Curriculum

Every domain, objective, and concept the GWAPT exam measures.

Web Application Overview

4 concepts · 39 questions
  1. Web Application Architecture
  2. HTTP Protocol Basics
  3. Web Application Functionality
  4. Web Application Security Fundamentals

Reconnaissance and Mapping

7 concepts · 50 questions
  1. Reconnaissance Fundamentals
  2. Passive Information Gathering
  3. Active Information Gathering
  4. Web Application Fingerprinting
  5. Content Discovery
  6. Mapping the Application Attack Surface
  7. Tooling for Reconnaissance

Web Application Testing Tools

12 concepts · 58 questions
  1. Web Application Testing Tools Overview
  2. Intercepting Proxy Tools
  3. Browser Developer Tools
  4. Automated Vulnerability Scanners
  5. Fuzzing Tools
  6. HTTP Request Manipulation Tools
  7. Directory and File Enumeration Tools
  8. Subdomain Enumeration Tools
  9. Web Application Crawlers and Spiders
  10. Session Management and Cookie Analysis Tools
  11. Encoding and Decoding Tools
  12. SSL/TLS Testing Tools

Web Application Configuration Testing

10 concepts · 44 questions
  1. Web Application Configuration Testing Overview
  2. Identifying Configuration Files and Sensitive Data
  3. Analyzing Default and Insecure Configurations
  4. Testing HTTP Methods and Headers
  5. Testing Authentication and Session Management Configurations
  6. Testing Error Handling and Information Disclosure
  7. Testing SSL/TLS and Encryption Configurations
  8. Testing File Upload and Directory Permissions
  9. Testing Third-Party Components and Dependencies
  10. Documenting and Reporting Configuration Findings

Web Application Authentication Attacks

7 concepts · 38 questions
  1. Authentication Attack Vectors
  2. Credential Stuffing and Brute Force
  3. Session Management Vulnerabilities
  4. Multi-Factor Authentication Bypass
  5. Password Reset and Recovery Flaws
  6. Authentication Logic Flaws
  7. Testing and Exploitation Tools

Web Application Session Management

9 concepts · 40 questions
  1. Session Management Fundamentals
  2. Session ID Generation and Entropy
  3. Session ID Transmission and Storage
  4. Session Fixation Attacks
  5. Session Hijacking and Sidejacking
  6. Session Expiration and Timeout
  7. Session Logout and Invalidation
  8. Session Management in Multi-Tab and Concurrent Scenarios
  9. Session Management Best Practices and Standards

Web Application SQL Injection Attacks

4 concepts · 28 questions
  1. SQL Injection Fundamentals
  2. SQL Injection Detection Techniques
  3. Exploiting SQL Injection
  4. SQL Injection Mitigation
  1. CSRF Fundamentals
  2. CSRF Attack Vectors
  3. CSRF Mitigation Techniques
  4. XSS Fundamentals
  5. XSS Attack Vectors
  6. XSS Impact and Exploitation
  7. XSS Mitigation Techniques
  8. Client-Side Injection Fundamentals
  9. Client-Side Injection Variants
  10. Client-Side Injection Exploitation
  11. Client-Side Injection Mitigation
Ready to practice?Test your knowledge with exam-style questions or take an intelligent quiz tailored to your level.

Percentages reflect share of the current practice bank, not official exam weightings — no structured per-skill weight is published for GWAPT, so none is invented.