Přejít na obsah

Skener ​

Skener má dvě karty – Pasivní skener a Aktivní skener – přičemž každá se zaměřuje na jinou fázi analýzy.

Pasivní skener ​

Pasivní skener zkoumá provoz, který jste již zachytili. Neodesílá žádné další požadavky.

  • Pravidla pracují s obsahem požadavků a odpovědí: hlavičkami, cookies, tokeny, vzory v tělech, chybovými zprávami a zpřístupněnými soubory.
  • Každé pravidlo zobrazuje závažnost, kategorii a srozumitelný popis toho, co detekuje.
  • Skenovat celou historii aplikuje všechna zapnutá pravidla na veškerý zachycený provoz.
  • Nálezy vytvořené pasivními pravidly se objeví v panelu Nálezy s odpovídajícími důkazy.

Protože se neodesílají nové požadavky, je pasivní skenování bezpečné pro jakoukoli zachycenou relaci včetně produkčního provozu.

Aktivní skener ​

Aktivní skener odesílá upravené požadavky s injekčními payloady a vytváří nálezy jen tehdy, když odpověď poskytne odpovídající důkazy.

Kontroly a úrovně závažnosti ​

KontrolaZávažnost
Injekce SQLVysoká
Skriptování napříč weby (XSS)Vysoká
Průchod adresářiVysoká
Injekce příkazůKritická
Injekce do šablon na serveru (SSTI)Kritická
Server-Side Request Forgery (SSRF)Kritická
Otevřené přesměrováníStřední

Požadavky na důkazy ​

  • Nález se vytvoří pouze tehdy, když odpověď obsahuje důkaz odpovídající logice kontroly – nikoli jen proto, že server vrátil HTTP 200.
  • Časové kontroly (slepá SQLi, slepá injekce příkazů) vyžadují naměřenou prodlevu nad základní dobou odpovědi. Skener stanoví výchozí hodnotu před odesláním časových payloadů.
  • Kontroly SSRF zahrnují sondy s indikátory v odpovědi a při odpovídající konfiguraci ověření zpětného volání OAST. Pro potvrzení mimo běžný komunikační kanál nastavte dostupnou naslouchající službu OAST. Samotný indikátor v odpovědi není důkazem externě ověřeného zpětného volání.

Spuštění aktivního skeneru ​

  1. Otevřete Pomocné nástroje > Skener a vyberte kartu Aktivní skener.
  2. Projděte seznam kontrol a vypněte ty, které pro cíl nejsou relevantní.
  3. Klikněte na Aktivně skenovat vše a spusťte všechny zapnuté kontroly nad nedávno zachyceným provozem.
  4. Sledujte průběh a zkontrolujte nálezy v panelu Nálezy. Důkazy skeneru jsou výchozím bodem pro ověření; před nahlášením problému potvrďte dopad a reprodukci.

Aktivní skenování odesílá na cíl skutečné požadavky. Nespouštějte je proti systémům, k jejichž testování nemáte oprávnění.

Proprietární software. Všechna práva vyhrazena.