Сканер
Сканер имеет две вкладки — пассивный и активный сканеры — для разных этапов анализа.
Пассивный сканер
Пассивный сканер изучает уже записанный трафик без дополнительных запросов.
- Правила обрабатывают запросы и ответы: заголовки, cookie, токены, шаблоны тел, сообщения ошибок и доступные файлы.
- Каждое правило показывает критичность, категорию и понятное описание обнаруживаемого поведения.
- Сканировать всю историю применяет все включённые правила ко всему записанному трафику.
- Созданные результаты появляются на панели результатов с совпавшими доказательствами.
Поскольку новые запросы не отправляются, пассивное сканирование безопасно для любой записанной сессии, включая рабочий трафик.
Активный сканер
Активный сканер отправляет изменённые запросы с данными для инъекций и создаёт результаты только при подходящих доказательствах в ответе.
Проверки и критичность
| Проверка | Критичность |
|---|---|
| SQL-инъекция | Высокая |
| Межсайтовый скриптинг (XSS) | Высокая |
| Обход каталогов | Высокая |
| Инъекция команд | Критическая |
| Серверная инъекция шаблонов (SSTI) | Критическая |
| Подделка серверных запросов (SSRF) | Критическая |
| Открытое перенаправление | Средняя |
Требования к доказательствам
- Результат создаётся только при доказательстве, соответствующем логике проверки, а не просто при HTTP 200.
- Временные проверки (слепая SQLi, слепая инъекция команд) требуют измеренной задержки выше базового времени ответа. Сканер определяет базовый уровень перед отправкой временных проб.
- Проверки SSRF включают индикаторы в ответе и, при настройке, подтверждение обратным обращением OAST. Настройте доступный слушатель для внеполосного подтверждения. Один индикатор ответа не доказывает внешне подтверждённое обращение.
Запуск активного сканера
- Откройте Утилиты > Сканер и вкладку Активный сканер.
- Проверьте список и отключите неприменимые проверки.
- Нажмите Активно сканировать всё для всех включённых проверок недавнего трафика.
- Следите за ходом и изучайте результаты. Доказательства сканера — начало проверки; подтвердите воздействие и воспроизведение перед отчётом.
Активное сканирование отправляет реальные запросы цели. Не запускайте его для систем без разрешения на тестирование.