सीधे सामग्री पर जाएँ

स्कैनिंग ​

Ogma में निष्क्रिय और सक्रिय स्कैनर शामिल हैं। निष्क्रिय स्कैनिंग कैप्चर किए गए ट्रैफ़िक का विश्लेषण करती है। सक्रिय स्कैनिंग बदले हुए अनुरोध भेजती है और प्रतिक्रिया के व्यवहार, समय, इनपुट के प्रतिबिंब तथा आधार प्रतिक्रिया से तुलना करके निष्कर्षों का सत्यापन करती है।

निष्क्रिय स्कैनर ​

निष्क्रिय स्कैनर नया ट्रैफ़िक भेजे बिना कैप्चर की गई HTTP प्रविष्टियों का मूल्यांकन करता है।

यह इन जैसी श्रेणियों की पहचान करता है:

  • SQL, NoSQL, LDAP, टेम्पलेट, डीसीरियलाइज़ेशन और XML त्रुटियों का खुलासा।
  • अनुपस्थित या कमज़ोर सुरक्षा हेडर।
  • कुकी फ़्लैग से जुड़ी समस्याएँ।
  • CORS की गलत कॉन्फ़िगरेशन।
  • उजागर हुए सीक्रेट, निजी कुंजियाँ, सेवा खाते का डेटा, वेबहुक और टोकन।
  • उजागर हुए सोर्स कंट्रोल डेटा, कॉन्फ़िगरेशन, API दस्तावेज़ या संवेदनशील फ़ाइलें।
  • JWT से जुड़े जोखिम, जैसे none एल्गोरिथम, बहुत लंबी वैधता और HMAC का उपयोग।
  • धीमी प्रतिक्रियाएँ और ख़तरनाक HTTP विधियाँ।

निष्क्रिय निष्कर्ष प्रारंभिक छँटाई और आकलन में उपयोगी हैं, लेकिन उनकी समीक्षा फिर भी आवश्यक है। हेडर और नीति से जुड़े निष्कर्ष अक्सर एप्लिकेशन के संदर्भ पर निर्भर होते हैं।

निष्क्रिय विश्लेषण चलाना ​

  1. ट्रैफ़िक कैप्चर करें।
  2. उपयोगी उपकरण > स्कैनर खोलें।
  3. निष्क्रिय स्कैनर चुनें।
  4. पूरा इतिहास स्कैन करें पर क्लिक करें।
  5. निष्कर्ष में बनाए गए निष्कर्षों की समीक्षा करें।

कस्टम निष्क्रिय नियम सेटिंग्स > स्कैनर में कॉन्फ़िगर किए जाते हैं।

सक्रिय स्कैनर ​

सक्रिय स्कैनर अनुरोध के संभावित स्थानों में पेलोड डालता है और लक्ष्य की प्रतिक्रिया का सत्यापन करता है।

लागू की गई जाँचों के समूह:

जाँचपुष्टि का तरीका
SQL इंजेक्शनSQL त्रुटियाँ खोजता है या समय-आधारित पेलोड के लिए मापे गए आधार से अधिक, दोहराया जा सकने वाला विलंब खोजता है।
प्रतिबिंबित XSSHTML प्रतिक्रिया में अपेक्षित एन्कोडिंग के बिना पेलोड का प्रतिबिंब आवश्यक है।
पथ ट्रैवर्सल / LFIफ़ाइल की सामग्री के ऐसे संकेत आवश्यक हैं जो आधार प्रतिक्रिया में नहीं थे।
OS कमांड इंजेक्शनकमांड का आउटपुट या समय-आधारित पेलोड के लिए मापे गए आधार से अधिक, दोहराया जा सकने वाला विलंब आवश्यक है।
SSTIनिश्चित परिणाम वाले टेम्पलेट गणित के पेलोड उपयोग करता है और प्रतिक्रिया में गणना का परिणाम आवश्यक है।
SSRFडाले गए URL पेलोड से मेटाडेटा या सेवा-बैनर का साक्ष्य आवश्यक है।
खुला रीडायरेक्टडाले गए बाहरी डोमेन की ओर निर्देशित रीडायरेक्ट प्रतिक्रिया आवश्यक है।

स्कैनर जानबूझकर सामान्य 200 OK प्रतिक्रिया को भेद्यता का प्रमाण नहीं मानता।

अभी पूरी तरह लागू न की गई जाँचें ​

सक्रिय जाँच सूची में ऐसी जाँचें शामिल हो सकती हैं जिन्हें अभी पूरी तरह लागू नहीं किया गया है। रोडमैप स्पष्ट रखने के लिए ये जाँचें दिखाई देती हैं, लेकिन निष्कर्ष नहीं बनातीं। वर्तमान बैकएंड में XXE और असुरक्षित अपलोड की पुष्टि आउट-ऑफ़-बैंड या एप्लिकेशन-विशिष्ट सत्यापन के बिना अपने-आप नहीं होती।

सभी पर सक्रिय स्कैन करें ​

सभी पर सक्रिय स्कैन करें हाल में कैप्चर किए गए अनुरोधों को इन स्थानों में पेलोड डालकर जाँचता है:

  • क्वेरी पैरामीटर।
  • फ़ॉर्म बॉडी के पैरामीटर।
  • JSON मान।
  • पथ के खंड।
  • सक्षम होने पर चुने गए हेडर।

सक्रिय स्कैनिंग से पहले परीक्षण का दायरा उपयोग करें ताकि ट्रैफ़िक और परिणाम केंद्रित रहें।

अनुशंसित कार्यप्रवाह:

  1. परीक्षण का दायरा तय करके सक्रिय करें।
  2. लक्ष्य का प्रतिनिधि ट्रैफ़िक कैप्चर करें।
  3. निष्क्रिय विश्लेषण से शुरू करें।
  4. सभी पर सक्रिय स्कैन करें का उपयोग करने से पहले चुने हुए अनुरोधों पर सक्रिय स्कैन चलाएँ।
  5. निष्कर्षों में प्रमाण देने वाले अनुरोध और प्रतिक्रिया के साक्ष्य की समीक्षा करें।
  6. स्कैनर का कच्चा आउटपुट रिपोर्ट करने के बजाय गलत सकारात्मक परिणाम हटाएँ।

साक्ष्य की गुणवत्ता ​

उच्च गुणवत्ता वाले स्कैनर निष्कर्ष को इन प्रश्नों का उत्तर देना चाहिए:

  • किस पैरामीटर या इनपुट का परीक्षण किया गया?
  • कौन-सा पेलोड उपयोग हुआ?
  • प्रतिक्रिया में क्या बदला?
  • क्या यह व्यवहार आधार प्रतिक्रिया में अनुपस्थित था?
  • क्या समस्या दोहराई जा सकती है?
  • क्या Ogma में जुड़े हुए साक्ष्य हैं?

जब साक्ष्य निश्चित न हो, तो विश्वास का स्तर घटाएँ या पुष्टि होने तक परिणाम को नोट के रूप में रखें।

मालिकाना सॉफ़्टवेयर। सभी अधिकार सुरक्षित हैं।