Langsung ke konten

Pemindaian ​

Ogma menyertakan pemindai pasif dan aktif. Pemindaian pasif menganalisis lalu lintas yang direkam. Pemindaian aktif mengirim permintaan yang dimodifikasi dan memvalidasi temuan berdasarkan perilaku respons, waktu, pemantulan, dan perbandingan dengan acuan.

Pemindai Pasif ​

Pemindai pasif mengevaluasi entri HTTP yang direkam tanpa mengirim lalu lintas baru.

Pemindai mendeteksi kategori seperti:

  • Pengungkapan kesalahan SQL, NoSQL, LDAP, templat, deserialisasi, dan XML.
  • Header keamanan yang tidak ada atau lemah.
  • Masalah atribut cookie.
  • Kesalahan konfigurasi CORS.
  • Rahasia, kunci privat, data akun layanan, webhook, dan token yang terekspos.
  • Data sistem kontrol versi, konfigurasi, dokumentasi API, atau file sensitif yang terekspos.
  • Masalah JWT seperti algoritma none, masa berlaku panjang, dan penggunaan HMAC.
  • Respons lambat dan metode HTTP berbahaya.

Temuan pasif berguna untuk triase, tetapi tetap memerlukan peninjauan. Temuan header dan kebijakan sering bergantung pada konteks aplikasi.

Menjalankan Analisis Pasif ​

  1. Rekam lalu lintas.
  2. Buka Utilitas > Pemindai.
  3. Pilih Pemindai Pasif.
  4. Klik Pindai Semua Riwayat.
  5. Tinjau temuan yang dibuat di Temuan.

Aturan pasif kustom dikonfigurasi di Pengaturan > Pemindai.

Pemindai Aktif ​

Pemindai aktif menyisipkan payload ke lokasi kandidat dalam permintaan dan memvalidasi respons target.

Kelompok pemeriksaan yang diimplementasikan:

PemeriksaanPerilaku konfirmasi
Injeksi SQLMencari kesalahan SQL, atau penundaan waktu yang berulang di atas acuan terukur untuk payload berbasis waktu.
Reflected XSSMemerlukan pemantulan payload dalam respons HTML tanpa pengodean yang diharapkan.
Path traversal / LFIMemerlukan indikator konten file yang tidak ada dalam respons acuan.
Injeksi perintah OSMemerlukan keluaran perintah, atau penundaan berulang di atas acuan terukur untuk payload berbasis waktu.
SSTIMenggunakan payload matematika templat deterministik dan memerlukan hasil perhitungan dalam respons.
SSRFMemerlukan bukti metadata atau banner layanan dari payload URL yang disisipkan.
Pengalihan terbukaMemerlukan respons pengalihan yang mengarah ke domain eksternal yang disisipkan.

Pemindai sengaja tidak memperlakukan respons 200 OK umum sebagai bukti kerentanan.

Pemeriksaan yang Belum Diimplementasikan Penuh ​

Daftar pemeriksaan aktif dapat menyertakan pemeriksaan yang ditandai sebagai stub. Pemeriksaan stub terlihat untuk memperjelas rencana pengembangan, tetapi tidak membuat temuan. Dalam backend saat ini, XXE dan unggahan tidak aman tidak dikonfirmasi secara otomatis tanpa verifikasi di luar kanal utama atau verifikasi khusus aplikasi.

Pindai Semua Secara Aktif ​

Pindai Semua Secara Aktif menguji permintaan terbaru yang direkam dengan menyisipkan payload ke:

  • Parameter kueri.
  • Parameter isi formulir.
  • Nilai JSON.
  • Segmen path.
  • Header terpilih saat diaktifkan.

Gunakan cakupan sebelum pemindaian aktif agar lalu lintas dan hasil tetap terfokus.

Alur kerja yang direkomendasikan:

  1. Tentukan dan aktifkan cakupan.
  2. Rekam lalu lintas target yang representatif.
  3. Mulai dengan analisis pasif.
  4. Jalankan pemindaian aktif pada permintaan terpilih sebelum menggunakan Pindai Semua Secara Aktif.
  5. Tinjau permintaan pembuktian dan bukti respons di Temuan.
  6. Hapus positif palsu, alih-alih melaporkan hasil pemindai tanpa peninjauan.

Kualitas Bukti ​

Temuan pemindai berkualitas tinggi harus menjawab:

  • Parameter atau masukan mana yang diuji?
  • Payload apa yang digunakan?
  • Apa yang berubah dalam respons?
  • Apakah perilaku tersebut tidak ada dalam respons acuan?
  • Apakah masalah dapat diulang?
  • Apakah ada bukti tertaut di Ogma?

Ketika bukti tidak pasti, turunkan tingkat keyakinan atau simpan hasil sebagai catatan sampai dikonfirmasi.

Perangkat lunak proprietari. Seluruh hak cipta dilindungi.