Scanner
Scanner comporte deux onglets, Scanner passif et Scanner actif, chacun correspondant à une phase différente de l'analyse.
Scanner passif
Le scanner passif examine le trafic déjà capturé. Il n'envoie aucune requête supplémentaire.
- Les règles portent sur le contenu des requêtes et des réponses : en-têtes, cookies, jetons, motifs dans le corps, messages d'erreur et fichiers exposés.
- Chaque règle affiche sa gravité, sa catégorie et une description en langage naturel de ce qu'elle détecte.
- Analyser tout l’historique applique chaque règle activée à l'ensemble du trafic capturé.
- Les constats créés par les règles passives apparaissent dans le panneau Constats avec les éléments de preuve correspondants.
Puisqu'aucune nouvelle requête n'est envoyée, l'analyse passive peut être exécutée sans risque sur toute session capturée, y compris sur du trafic de production.
Scanner actif
Le scanner actif envoie des requêtes modifiées contenant des charges utiles d'injection et ne crée des constats que lorsque la réponse fournit des éléments de preuve correspondants.
Contrôles et niveaux de gravité
| Contrôle | Gravité |
|---|---|
| Injection SQL | Élevée |
| Cross-Site Scripting (XSS) | Élevée |
| Traversée de répertoires | Élevée |
| Injection de commandes | Critique |
| Injection dans les modèles côté serveur (SSTI) | Critique |
| Falsification de requêtes côté serveur (SSRF) | Critique |
| Redirection ouverte | Moyenne |
Exigences en matière de preuves
- Un constat n'est créé que lorsque la réponse contient des éléments de preuve qui correspondent à la logique du contrôle, et non simplement parce que le serveur a renvoyé HTTP 200.
- Les contrôles fondés sur le temps (SQLi aveugle, injection de commandes aveugle) nécessitent un délai mesuré supérieur au temps de réponse de référence. Le scanner établit cette référence avant d'envoyer les charges utiles de temporisation.
- Les contrôles SSRF comprennent des sondes recherchant des indicateurs dans la réponse et, lorsque cette option est configurée, la vérification de rappels OAST. Configurez un service d'écoute OAST accessible pour une confirmation hors bande. Un indicateur dans la réponse ne constitue pas, à lui seul, la preuve d'un rappel confirmé par une vérification hors bande.
Exécuter le scanner actif
- Ouvrez Utilitaires > Scanner et sélectionnez l'onglet Scanner actif.
- Examinez la liste des contrôles et désactivez ceux qui ne s'appliquent pas à la cible.
- Cliquez sur Lancer l’analyse active de l’historique pour exécuter tous les contrôles activés sur le trafic récemment capturé.
- Suivez la progression et examinez les constats dans le panneau Constats. Les éléments de preuve du scanner sont un point de départ pour la validation ; confirmez l'impact et la reproductibilité avant de signaler un problème.
L'analyse active envoie de véritables requêtes à la cible. Ne l'exécutez pas sur des systèmes que vous n'êtes pas autorisé à tester.