Skener
Skener má dvě karty – Pasivní skener a Aktivní skener – přičemž každá se zaměřuje na jinou fázi analýzy.
Pasivní skener
Pasivní skener zkoumá provoz, který jste již zachytili. Neodesílá žádné další požadavky.
- Pravidla pracují s obsahem požadavků a odpovědí: hlavičkami, cookies, tokeny, vzory v tělech, chybovými zprávami a zpřístupněnými soubory.
- Každé pravidlo zobrazuje závažnost, kategorii a srozumitelný popis toho, co detekuje.
- Skenovat celou historii aplikuje všechna zapnutá pravidla na veškerý zachycený provoz.
- Nálezy vytvořené pasivními pravidly se objeví v panelu Nálezy s odpovídajícími důkazy.
Protože se neodesílají nové požadavky, je pasivní skenování bezpečné pro jakoukoli zachycenou relaci včetně produkčního provozu.
Aktivní skener
Aktivní skener odesílá upravené požadavky s injekčními payloady a vytváří nálezy jen tehdy, když odpověď poskytne odpovídající důkazy.
Kontroly a úrovně závažnosti
| Kontrola | Závažnost |
|---|---|
| Injekce SQL | Vysoká |
| Skriptování napříč weby (XSS) | Vysoká |
| Průchod adresáři | Vysoká |
| Injekce příkazů | Kritická |
| Injekce do šablon na serveru (SSTI) | Kritická |
| Server-Side Request Forgery (SSRF) | Kritická |
| Otevřené přesměrování | Střední |
Požadavky na důkazy
- Nález se vytvoří pouze tehdy, když odpověď obsahuje důkaz odpovídající logice kontroly – nikoli jen proto, že server vrátil HTTP 200.
- Časové kontroly (slepá SQLi, slepá injekce příkazů) vyžadují naměřenou prodlevu nad základní dobou odpovědi. Skener stanoví výchozí hodnotu před odesláním časových payloadů.
- Kontroly SSRF zahrnují sondy s indikátory v odpovědi a při odpovídající konfiguraci ověření zpětného volání OAST. Pro potvrzení mimo běžný komunikační kanál nastavte dostupnou naslouchající službu OAST. Samotný indikátor v odpovědi není důkazem externě ověřeného zpětného volání.
Spuštění aktivního skeneru
- Otevřete Pomocné nástroje > Skener a vyberte kartu Aktivní skener.
- Projděte seznam kontrol a vypněte ty, které pro cíl nejsou relevantní.
- Klikněte na Aktivně skenovat vše a spusťte všechny zapnuté kontroly nad nedávno zachyceným provozem.
- Sledujte průběh a zkontrolujte nálezy v panelu Nálezy. Důkazy skeneru jsou výchozím bodem pro ověření; před nahlášením problému potvrďte dopad a reprodukci.
Aktivní skenování odesílá na cíl skutečné požadavky. Nespouštějte je proti systémům, k jejichž testování nemáte oprávnění.