Vai al contenuto

Scansione ​

Ogma include scanner passivi e attivi. La scansione passiva analizza il traffico catturato. La scansione attiva invia richieste modificate e convalida i risultati in base al comportamento delle risposte, ai tempi, alla riflessione e al confronto con una risposta di riferimento.

Scanner passivo ​

Lo scanner passivo valuta le voci HTTP catturate senza inviare nuovo traffico.

Rileva categorie come:

  • Divulgazione di errori SQL, NoSQL, LDAP, di template, di deserializzazione e XML.
  • Intestazioni di sicurezza mancanti o deboli.
  • Problemi con i flag dei cookie.
  • Configurazioni CORS errate.
  • Segreti, chiavi private, dati di account di servizio, webhook e token esposti.
  • Sistemi di controllo versione, configurazioni, documentazione API o file sensibili esposti.
  • Problemi dei JWT, come l'algoritmo none, scadenza lontana nel tempo e uso di HMAC.
  • Risposte lente e metodi HTTP pericolosi.

I risultati passivi sono utili per il triage, ma richiedono comunque una revisione. I risultati relativi a intestazioni e criteri dipendono spesso dal contesto dell'applicazione.

Esecuzione dell'analisi passiva ​

  1. Cattura il traffico.
  2. Apri Utilità > Scanner.
  3. Seleziona Scanner passivo.
  4. Fai clic su Scansiona tutta la cronologia.
  5. Esamina i risultati creati in Risultati.

Le regole passive personalizzate si configurano in Impostazioni > Scanner.

Scanner attivo ​

Lo scanner attivo inietta payload in posizioni candidate della richiesta e convalida la risposta del target.

Famiglie di controlli implementate:

ControlloComportamento di conferma
SQL injectionCerca errori SQL o un ritardo ripetibile superiore al riferimento misurato per payload basati sul tempo.
XSS riflessoRichiede la riflessione del payload in una risposta HTML senza la codifica prevista.
Path traversal / LFIRichiede indicatori di contenuto di file assenti nella risposta di riferimento.
Iniezione di comandi del sistema operativoRichiede output di comandi o un ritardo ripetibile superiore al riferimento misurato per payload basati sul tempo.
SSTIUsa payload con operazioni matematiche deterministiche nei template e richiede il risultato calcolato nella risposta.
SSRFRichiede evidenze di metadati o del banner di un servizio da payload di URL iniettati.
Reindirizzamento apertoRichiede una risposta di reindirizzamento che punti al dominio esterno iniettato.

Lo scanner deliberatamente non considera una risposta generica 200 OK come prova di una vulnerabilità.

Controlli non ancora implementati ​

La lista dei controlli attivi può includere controlli contrassegnati come non ancora implementati. Questi controlli sono visibili per chiarire la roadmap, ma non creano risultati. Nel backend attuale, XXE e caricamento non sicuro non vengono confermati automaticamente senza una verifica fuori banda o specifica dell'applicazione.

Scansione attiva completa ​

Scansione attiva completa testa richieste catturate di recente iniettando payload in:

  • Parametri di query.
  • Parametri del corpo dei moduli.
  • Valori JSON.
  • Segmenti del percorso.
  • Intestazioni selezionate, se abilitate.

Usa l'ambito prima della scansione attiva per mantenere traffico e risultati concentrati sul target.

Flusso di lavoro consigliato:

  1. Definisci e attiva l'ambito.
  2. Cattura traffico rappresentativo del target.
  3. Inizia con l'analisi passiva.
  4. Esegui scansioni attive su richieste selezionate prima di usare Scansione attiva completa.
  5. Esamina le richieste di prova e le evidenze delle risposte in Risultati.
  6. Rimuovi i falsi positivi anziché riportare l'output grezzo dello scanner.

Qualità delle evidenze ​

Un risultato dello scanner di alta qualità deve rispondere a queste domande:

  • Quale parametro o input è stato testato?
  • Quale payload è stato usato?
  • Che cosa è cambiato nella risposta?
  • Il comportamento era assente nella risposta di riferimento?
  • Il problema è ripetibile?
  • Sono presenti evidenze collegate in Ogma?

Quando le evidenze sono incerte, riduci il livello di confidenza o conserva il risultato come nota finché non viene confermato.

Software proprietario. Tutti i diritti riservati.