Перейти к содержимому

Сканирование ​

Ogma включает пассивные и активные сканеры. Пассивное сканирование анализирует записанный трафик. Активное отправляет изменённые запросы и проверяет результаты по поведению ответа, времени, отражению и сравнению с базовым ответом.

Пассивный сканер ​

Пассивный сканер анализирует сохранённые HTTP-записи, не отправляя новый трафик.

Он обнаруживает, например:

  • Раскрытие ошибок SQL, NoSQL, LDAP, шаблонов, десериализации и XML.
  • Отсутствующие или слабые защитные заголовки.
  • Проблемы флагов cookie.
  • Ошибки настройки CORS.
  • Раскрытые секреты, закрытые ключи, данные сервисных учётных записей, вебхуки и токены.
  • Доступные данные систем контроля версий, конфигурации, документацию API и конфиденциальные файлы.
  • Проблемы JWT: алгоритм none, длительный срок действия и использование HMAC.
  • Медленные ответы и опасные HTTP-методы.

Пассивные результаты полезны для первичной обработки, но требуют проверки. Проблемы заголовков и политик часто зависят от контекста приложения.

Запуск пассивного анализа ​

  1. Запишите трафик.
  2. Откройте Утилиты > Сканер.
  3. Выберите Пассивный сканер.
  4. Нажмите Сканировать всю историю.
  5. Изучите созданные записи в разделе Находки.

Свои пассивные правила задаются в Настройки > Сканер.

Активный сканер ​

Активный сканер внедряет тестовые данные в подходящие места запроса и проверяет ответ цели.

Реализованные семейства проверок:

ПроверкаПодтверждение
SQL-инъекцияSQL-ошибки или повторяемая задержка выше измеренного базового уровня для временных проб.
Отражённый XSSОтражение тестовых данных в HTML-ответе без ожидаемого кодирования.
Обход каталогов / LFIИндикаторы содержимого файла, отсутствующие в базовом ответе.
Инъекция команд ОСВывод команды или повторяемая задержка выше базового уровня для временных проб.
SSTIДетерминированные математические выражения шаблонов и вычисленный результат в ответе.
SSRFДоказательства метаданных или баннера сервиса из внедрённого URL.
Открытое перенаправлениеОтвет перенаправления на внедрённый внешний домен.

Сканер намеренно не считает обычный ответ 200 OK доказательством уязвимости.

Проверки-заглушки ​

Список активных проверок может включать проверки, помеченные как заглушки. Они отображаются, чтобы показать планы развития, но не создают результаты проверки безопасности. В текущей серверной реализации XXE и небезопасная загрузка файлов не подтверждаются автоматически без внеполосной проверки или проверки, учитывающей особенности приложения.

Активное сканирование всего трафика ​

Активно сканировать всё проверяет недавние запросы, внедряя данные в:

  • Параметры URL.
  • Параметры тела формы.
  • Значения JSON.
  • Сегменты пути.
  • Выбранные заголовки при включении.

Перед активным сканированием задайте область, чтобы сосредоточить трафик и результаты.

Рекомендуемый сценарий:

  1. Задайте и активируйте область.
  2. Запишите характерный трафик цели.
  3. Начните с пассивного анализа.
  4. Запустите активные проверки отдельных запросов перед Активно сканировать всё.
  5. Изучите доказательные запросы и ответы в результатах.
  6. Удалите ложные срабатывания вместо передачи необработанного вывода сканера.

Качество доказательств ​

Качественный результат сканера отвечает на вопросы:

  • Какой параметр или ввод проверялся?
  • Какие тестовые данные использовались?
  • Что изменилось в ответе?
  • Отсутствовало ли это поведение в базовом ответе?
  • Повторяется ли проблема?
  • Есть ли привязанные доказательства в Ogma?

Если доказательства неоднозначны, снизьте уровень уверенности или сохраните результат как заметку до подтверждения.

Проприетарное ПО. Все права защищены.