स्कैनिंग
Ogma में निष्क्रिय और सक्रिय स्कैनर शामिल हैं। निष्क्रिय स्कैनिंग कैप्चर किए गए ट्रैफ़िक का विश्लेषण करती है। सक्रिय स्कैनिंग बदले हुए अनुरोध भेजती है और प्रतिक्रिया के व्यवहार, समय, इनपुट के प्रतिबिंब तथा आधार प्रतिक्रिया से तुलना करके निष्कर्षों का सत्यापन करती है।
निष्क्रिय स्कैनर
निष्क्रिय स्कैनर नया ट्रैफ़िक भेजे बिना कैप्चर की गई HTTP प्रविष्टियों का मूल्यांकन करता है।
यह इन जैसी श्रेणियों की पहचान करता है:
- SQL, NoSQL, LDAP, टेम्पलेट, डीसीरियलाइज़ेशन और XML त्रुटियों का खुलासा।
- अनुपस्थित या कमज़ोर सुरक्षा हेडर।
- कुकी फ़्लैग से जुड़ी समस्याएँ।
- CORS की गलत कॉन्फ़िगरेशन।
- उजागर हुए सीक्रेट, निजी कुंजियाँ, सेवा खाते का डेटा, वेबहुक और टोकन।
- उजागर हुए सोर्स कंट्रोल डेटा, कॉन्फ़िगरेशन, API दस्तावेज़ या संवेदनशील फ़ाइलें।
- JWT से जुड़े जोखिम, जैसे
noneएल्गोरिथम, बहुत लंबी वैधता और HMAC का उपयोग। - धीमी प्रतिक्रियाएँ और ख़तरनाक HTTP विधियाँ।
निष्क्रिय निष्कर्ष प्रारंभिक छँटाई और आकलन में उपयोगी हैं, लेकिन उनकी समीक्षा फिर भी आवश्यक है। हेडर और नीति से जुड़े निष्कर्ष अक्सर एप्लिकेशन के संदर्भ पर निर्भर होते हैं।
निष्क्रिय विश्लेषण चलाना
- ट्रैफ़िक कैप्चर करें।
- उपयोगी उपकरण > स्कैनर खोलें।
- निष्क्रिय स्कैनर चुनें।
- पूरा इतिहास स्कैन करें पर क्लिक करें।
- निष्कर्ष में बनाए गए निष्कर्षों की समीक्षा करें।
कस्टम निष्क्रिय नियम सेटिंग्स > स्कैनर में कॉन्फ़िगर किए जाते हैं।
सक्रिय स्कैनर
सक्रिय स्कैनर अनुरोध के संभावित स्थानों में पेलोड डालता है और लक्ष्य की प्रतिक्रिया का सत्यापन करता है।
लागू की गई जाँचों के समूह:
| जाँच | पुष्टि का तरीका |
|---|---|
| SQL इंजेक्शन | SQL त्रुटियाँ खोजता है या समय-आधारित पेलोड के लिए मापे गए आधार से अधिक, दोहराया जा सकने वाला विलंब खोजता है। |
| प्रतिबिंबित XSS | HTML प्रतिक्रिया में अपेक्षित एन्कोडिंग के बिना पेलोड का प्रतिबिंब आवश्यक है। |
| पथ ट्रैवर्सल / LFI | फ़ाइल की सामग्री के ऐसे संकेत आवश्यक हैं जो आधार प्रतिक्रिया में नहीं थे। |
| OS कमांड इंजेक्शन | कमांड का आउटपुट या समय-आधारित पेलोड के लिए मापे गए आधार से अधिक, दोहराया जा सकने वाला विलंब आवश्यक है। |
| SSTI | निश्चित परिणाम वाले टेम्पलेट गणित के पेलोड उपयोग करता है और प्रतिक्रिया में गणना का परिणाम आवश्यक है। |
| SSRF | डाले गए URL पेलोड से मेटाडेटा या सेवा-बैनर का साक्ष्य आवश्यक है। |
| खुला रीडायरेक्ट | डाले गए बाहरी डोमेन की ओर निर्देशित रीडायरेक्ट प्रतिक्रिया आवश्यक है। |
स्कैनर जानबूझकर सामान्य 200 OK प्रतिक्रिया को भेद्यता का प्रमाण नहीं मानता।
अभी पूरी तरह लागू न की गई जाँचें
सक्रिय जाँच सूची में ऐसी जाँचें शामिल हो सकती हैं जिन्हें अभी पूरी तरह लागू नहीं किया गया है। रोडमैप स्पष्ट रखने के लिए ये जाँचें दिखाई देती हैं, लेकिन निष्कर्ष नहीं बनातीं। वर्तमान बैकएंड में XXE और असुरक्षित अपलोड की पुष्टि आउट-ऑफ़-बैंड या एप्लिकेशन-विशिष्ट सत्यापन के बिना अपने-आप नहीं होती।
सभी पर सक्रिय स्कैन करें
सभी पर सक्रिय स्कैन करें हाल में कैप्चर किए गए अनुरोधों को इन स्थानों में पेलोड डालकर जाँचता है:
- क्वेरी पैरामीटर।
- फ़ॉर्म बॉडी के पैरामीटर।
- JSON मान।
- पथ के खंड।
- सक्षम होने पर चुने गए हेडर।
सक्रिय स्कैनिंग से पहले परीक्षण का दायरा उपयोग करें ताकि ट्रैफ़िक और परिणाम केंद्रित रहें।
अनुशंसित कार्यप्रवाह:
- परीक्षण का दायरा तय करके सक्रिय करें।
- लक्ष्य का प्रतिनिधि ट्रैफ़िक कैप्चर करें।
- निष्क्रिय विश्लेषण से शुरू करें।
- सभी पर सक्रिय स्कैन करें का उपयोग करने से पहले चुने हुए अनुरोधों पर सक्रिय स्कैन चलाएँ।
- निष्कर्षों में प्रमाण देने वाले अनुरोध और प्रतिक्रिया के साक्ष्य की समीक्षा करें।
- स्कैनर का कच्चा आउटपुट रिपोर्ट करने के बजाय गलत सकारात्मक परिणाम हटाएँ।
साक्ष्य की गुणवत्ता
उच्च गुणवत्ता वाले स्कैनर निष्कर्ष को इन प्रश्नों का उत्तर देना चाहिए:
- किस पैरामीटर या इनपुट का परीक्षण किया गया?
- कौन-सा पेलोड उपयोग हुआ?
- प्रतिक्रिया में क्या बदला?
- क्या यह व्यवहार आधार प्रतिक्रिया में अनुपस्थित था?
- क्या समस्या दोहराई जा सकती है?
- क्या Ogma में जुड़े हुए साक्ष्य हैं?
जब साक्ष्य निश्चित न हो, तो विश्वास का स्तर घटाएँ या पुष्टि होने तक परिणाम को नोट के रूप में रखें।