Skaner
Skaner ma dwie karty — Skaner pasywny i Skaner aktywny — przeznaczone do różnych etapów analizy.
Skaner pasywny
Skaner pasywny analizuje ruch, który został już przechwycony. Nie wysyła żadnych dodatkowych żądań.
- Reguły analizują zawartość żądań i odpowiedzi: nagłówki, ciasteczka, tokeny, wzorce treści, komunikaty błędów i ujawnione pliki.
- Każda reguła pokazuje poziom istotności, kategorię i zrozumiały opis tego, co wykrywa.
- Skanuj całą historię stosuje każdą włączoną regułę do całego zestawu przechwyconego ruchu.
- Ustalenia utworzone przez reguły pasywne pojawiają się w panelu Ustalenia wraz z dopasowanymi dowodami.
Ponieważ nie wysyła nowych żądań, skanowanie pasywne można bezpiecznie uruchamiać dla dowolnej przechwyconej sesji, w tym ruchu produkcyjnego.
Skaner aktywny
Skaner aktywny wysyła zmodyfikowane żądania z ładunkami wstrzyknięć i tworzy ustalenia tylko wtedy, gdy odpowiedź dostarcza pasujących dowodów.
Kontrole i poziomy istotności
| Kontrola | Istotność |
|---|---|
| Wstrzykiwanie SQL | Wysoka |
| Cross-Site Scripting (XSS) | Wysoka |
| Przechodzenie po katalogach | Wysoka |
| Wstrzykiwanie poleceń | Krytyczna |
| Wstrzykiwanie do szablonów po stronie serwera (SSTI) | Krytyczna |
| Fałszowanie żądań po stronie serwera (SSRF) | Krytyczna |
| Otwarte przekierowanie | Średnia |
Wymagania dotyczące dowodów
- Ustalenie powstaje tylko wtedy, gdy odpowiedź zawiera dowód pasujący do logiki kontroli — sam zwrot HTTP 200 przez serwer nie wystarcza.
- Kontrole oparte na czasie (blind SQLi, wstrzykiwanie poleceń bez widocznej odpowiedzi) wymagają zmierzonego opóźnienia przekraczającego bazowy czas odpowiedzi. Skaner ustala wartość bazową przed wysłaniem ładunków czasowych.
- Kontrole SSRF obejmują próby oparte na wskaźnikach w odpowiedzi oraz, po skonfigurowaniu, weryfikację połączeń zwrotnych OAST. Skonfiguruj osiągalny nasłuch OAST do potwierdzenia poza kanałem głównym. Sam wskaźnik w odpowiedzi nie jest dowodem połączenia zwrotnego zweryfikowanego zewnętrznie.
Uruchamianie skanera aktywnego
- Otwórz Narzędzia pomocnicze > Skaner i wybierz kartę Skaner aktywny.
- Przejrzyj listę kontroli i wyłącz te, które nie mają zastosowania do celu.
- Kliknij Skanuj wszystko aktywnie, aby uruchomić wszystkie włączone kontrole na ostatnio przechwyconym ruchu.
- Monitoruj postęp i przeglądaj ustalenia w panelu Ustalenia. Dowody skanera są punktem wyjścia do walidacji; przed zgłoszeniem problemu potwierdź wpływ i możliwość odtworzenia.
Skanowanie aktywne wysyła rzeczywiste żądania do celu. Nie uruchamiaj go na systemach bez zgody na ich testowanie.