ข้ามไปยังเนื้อหา

เครื่องมือสแกน ​

เครื่องมือสแกนมีสองแท็บ คือเครื่องมือสแกนแบบพาสซีฟและเครื่องมือสแกนแบบแอกทีฟ ซึ่งใช้ในขั้นตอนการวิเคราะห์ที่ต่างกัน

เครื่องมือสแกนแบบพาสซีฟ ​

เครื่องมือสแกนแบบพาสซีฟตรวจดูทราฟฟิกที่คุณบันทึกไว้แล้ว โดยไม่ส่งคำขอเพิ่มเติม

  • กฎตรวจเนื้อหาคำขอและการตอบกลับ ได้แก่ ส่วนหัว คุกกี้ โทเค็น รูปแบบเนื้อหา ข้อความผิดพลาด และไฟล์ที่เปิดเผย
  • แต่ละกฎแสดง ระดับความรุนแรง, หมวดหมู่ และ คำอธิบาย ด้วยภาษาที่เข้าใจง่ายว่าตรวจหาอะไร
  • สแกนประวัติทั้งหมด ใช้ทุกกฎที่เปิดใช้งานกับทราฟฟิกที่บันทึกไว้ทั้งหมด
  • ประเด็นที่ตรวจพบจากกฎแบบพาสซีฟจะแสดงในแผงประเด็นที่ตรวจพบพร้อมหลักฐานที่ตรงกัน

เพราะไม่มีการส่งคำขอใหม่ การสแกนแบบพาสซีฟจึงใช้กับเซสชันที่บันทึกไว้ได้อย่างปลอดภัย รวมถึงทราฟฟิกของระบบที่ใช้งานจริง

เครื่องมือสแกนแบบแอกทีฟ ​

เครื่องมือสแกนแบบแอกทีฟส่งคำขอที่แก้ไขโดยใส่เพย์โหลดสำหรับฉีดข้อมูล และสร้างประเด็นที่ตรวจพบเฉพาะเมื่อการตอบกลับให้หลักฐานที่ตรงกัน

การตรวจสอบและระดับความรุนแรง ​

การตรวจสอบระดับความรุนแรง
การฉีด SQLสูง
การเขียนสคริปต์ข้ามเว็บไซต์ (XSS)สูง
การข้ามเส้นทางสูง
การฉีดคำสั่งวิกฤต
การฉีดเทมเพลตฝั่งเซิร์ฟเวอร์ (SSTI)วิกฤต
การปลอมแปลงคำขอฝั่งเซิร์ฟเวอร์ (SSRF)วิกฤต
การเปลี่ยนเส้นทางแบบเปิดปานกลาง

ข้อกำหนดด้านหลักฐาน ​

  • จะสร้างประเด็นที่ตรวจพบก็ต่อเมื่อการตอบกลับมีหลักฐานที่ตรงกับตรรกะการตรวจสอบ ไม่ใช่เพียงเพราะเซิร์ฟเวอร์คืน HTTP 200
  • การตรวจสอบที่อาศัยเวลา (SQLi แบบบอดและการฉีดคำสั่งแบบบอด) ต้องวัดระยะหน่วงที่สูงกว่าค่าฐานของเวลาตอบกลับ เครื่องมือสแกนจะกำหนดค่าฐานก่อนส่งเพย์โหลดที่ใช้ทดสอบเวลา
  • การตรวจ SSRF มีคำขอทดสอบเพื่อหาสัญญาณในผลตอบกลับ และการตรวจสอบคอลแบ็ก OAST เมื่อกำหนดค่าไว้ ตั้งค่าตัวรับการเชื่อมต่อ OAST ที่เข้าถึงได้เพื่อยืนยันนอกช่องทาง สัญญาณในผลตอบกลับเพียงอย่างเดียวไม่ใช่หลักฐานว่าคอลแบ็กได้รับการตรวจสอบจากภายนอกแล้ว

การเรียกใช้เครื่องมือสแกนแบบแอกทีฟ ​

  1. เปิด เครื่องมืออรรถประโยชน์ > เครื่องมือสแกน แล้วเลือกแท็บ เครื่องมือสแกนแบบแอกทีฟ
  2. ตรวจดูรายการการตรวจสอบ แล้วปิดใช้งานการตรวจสอบที่ไม่เหมาะกับเป้าหมาย
  3. คลิก สแกนแบบแอกทีฟทั้งหมด เพื่อเรียกใช้การตรวจสอบทั้งหมดที่เปิดใช้งานกับทราฟฟิกที่บันทึกไว้เมื่อไม่นานมานี้
  4. ติดตามความคืบหน้าและตรวจดูประเด็นที่ตรวจพบในแผงประเด็นที่ตรวจพบ หลักฐานจากเครื่องมือสแกนเป็นจุดเริ่มต้นสำหรับการตรวจสอบยืนยัน ต้องยืนยันผลกระทบและการทำซ้ำก่อนรายงานปัญหา

การสแกนแบบแอกทีฟส่งคำขอจริงไปยังเป้าหมาย อย่าเรียกใช้กับระบบที่คุณไม่ได้รับอนุญาตให้ทดสอบ

ซอฟต์แวร์กรรมสิทธิ์ สงวนลิขสิทธิ์