Scanner
Scanner heeft twee tabbladen, Passieve scanner en Actieve scanner, die elk op een andere analysefase zijn gericht.
Passieve scanner
De passieve scanner onderzoekt verkeer dat je al hebt vastgelegd. Hij verstuurt geen aanvullende verzoeken.
- Regels worden toegepast op verzoek- en antwoordinhoud: headers, cookies, tokens, bodypatronen, foutmeldingen en blootgestelde bestanden.
- Elke regel toont zijn ernst, categorie en een beschrijving in gewone taal van wat deze detecteert.
- Alle geschiedenis scannen past elke ingeschakelde regel toe op al het vastgelegde verkeer.
- Bevindingen die door passieve regels worden gemaakt, verschijnen met het bijbehorende bewijs in het paneel Bevindingen.
Omdat er geen nieuwe verzoeken worden verstuurd, kan passief scannen veilig worden uitgevoerd op elke vastgelegde sessie, inclusief productieverkeer.
Actieve scanner
De actieve scanner verstuurt gewijzigde verzoeken met injectiepayloads en maakt alleen bevindingen wanneer het antwoord bijpassend bewijs levert.
Controles en ernstniveaus
| Controle | Ernst |
|---|---|
| SQL-injectie | Hoog |
| Cross-Site Scripting (XSS) | Hoog |
| Padtraversal | Hoog |
| Commando-injectie | Kritiek |
| Server-Side Template Injection (SSTI) | Kritiek |
| Server-Side Request Forgery (SSRF) | Kritiek |
| Open omleiding | Gemiddeld |
Bewijseisen
- Een bevinding wordt alleen gemaakt wanneer het antwoord bewijs bevat dat overeenkomt met de controlelogica, niet simpelweg omdat de server HTTP 200 retourneerde.
- Tijdgebaseerde controles (blinde SQLi, blinde commando-injectie) vereisen een gemeten vertraging boven de normale antwoordtijd. De scanner stelt een uitgangswaarde vast voordat hij timingpayloads verstuurt.
- SSRF-controles omvatten probes op antwoordindicatoren en, wanneer geconfigureerd, OAST-callbackverificatie. Configureer een bereikbare OAST-listener voor out-of-band bevestiging. Een antwoordindicator alleen bewijst geen extern geverifieerde callback.
De actieve scanner uitvoeren
- Open Hulpprogramma's > Scanner en selecteer het tabblad Actieve scanner.
- Bekijk de controlelijst en schakel controles uit die niet op het doel van toepassing zijn.
- Klik op Alles actief scannen om alle ingeschakelde controles op recent vastgelegd verkeer uit te voeren.
- Volg de voortgang en bekijk de bevindingen in het paneel Bevindingen. Scannerbewijs vormt het uitgangspunt voor validatie; bevestig impact en reproductie voordat je een probleem rapporteert.
Actief scannen verstuurt echte verzoeken naar het doel. Voer dit niet uit op systemen waarvoor je geen testtoestemming hebt.