比較
比較ツールは 2 つのテキスト入力の差分を左右に並べ、追加、削除、変更のない行を表示します。
ツールの使い方
- 左側のパネルに内容を貼り付けるか入力します。
- 右側のパネルに内容を貼り付けるか入力します。
- 差分表示は即座に更新されます。追加と削除はそれぞれ別の色で強調され、変更のない行は前後の文脈として表示されます。
他のツールから比較ツールへ直接内容を送ることもできます。たとえば、HTTP 履歴のレスポンスを右クリックすると「比較に送る」オプションが表示されます。
差分の読み方
- 左側のパネルにしかない行は削除として表示されます。
- 右側のパネルにしかない行は追加として表示されます。
- 両方のパネルで同一の行は強調表示されません。
- 変更された行の内容が大部分で共通している場合、行内に文字単位の差分が表示されます。
よくある用途
レスポンスの挙動の比較
同じリクエストを 2 つの異なるパラメーター値で送り、レスポンスを比較します。ボディのサイズ、内容、ヘッダーの違いは、次のような挙動を示す場合があります。
- ユーザーのロールによって異なるレスポンスを返す認可チェック。
- 一方のケースでのみ現れるパラメーターの反映。
- スタックトレースや内部パスを漏えいするエラー処理。
トークンの比較
デコーダーで 2 つの JWT をデコードし、そのペイロードを比較ツールに貼り付けると、セッション間や権限昇格後にどのクレームが変化したかを確認できます。
リクエストの比較
たとえば CSRF トークンを含むものと含まないものなど、リクエストの 2 つのバージョンを貼り付け、概念実証を作成する前にどのフィールドが異なるかを正確に確認します。
脆弱性の悪用前後の証拠
悪用手順の実行前後のレスポンスをキャプチャし、状態の変化を指摘事項の証拠として示します。