เครื่องมือสแกน
เครื่องมือสแกนมีสองแท็บ คือเครื่องมือสแกนแบบพาสซีฟและเครื่องมือสแกนแบบแอกทีฟ ซึ่งใช้ในขั้นตอนการวิเคราะห์ที่ต่างกัน
เครื่องมือสแกนแบบพาสซีฟ
เครื่องมือสแกนแบบพาสซีฟตรวจดูทราฟฟิกที่คุณบันทึกไว้แล้ว โดยไม่ส่งคำขอเพิ่มเติม
- กฎตรวจเนื้อหาคำขอและการตอบกลับ ได้แก่ ส่วนหัว คุกกี้ โทเค็น รูปแบบเนื้อหา ข้อความผิดพลาด และไฟล์ที่เปิดเผย
- แต่ละกฎแสดง ระดับความรุนแรง, หมวดหมู่ และ คำอธิบาย ด้วยภาษาที่เข้าใจง่ายว่าตรวจหาอะไร
- สแกนประวัติทั้งหมด ใช้ทุกกฎที่เปิดใช้งานกับทราฟฟิกที่บันทึกไว้ทั้งหมด
- ประเด็นที่ตรวจพบจากกฎแบบพาสซีฟจะแสดงในแผงประเด็นที่ตรวจพบพร้อมหลักฐานที่ตรงกัน
เพราะไม่มีการส่งคำขอใหม่ การสแกนแบบพาสซีฟจึงใช้กับเซสชันที่บันทึกไว้ได้อย่างปลอดภัย รวมถึงทราฟฟิกของระบบที่ใช้งานจริง
เครื่องมือสแกนแบบแอกทีฟ
เครื่องมือสแกนแบบแอกทีฟส่งคำขอที่แก้ไขโดยใส่เพย์โหลดสำหรับฉีดข้อมูล และสร้างประเด็นที่ตรวจพบเฉพาะเมื่อการตอบกลับให้หลักฐานที่ตรงกัน
การตรวจสอบและระดับความรุนแรง
| การตรวจสอบ | ระดับความรุนแรง |
|---|---|
| การฉีด SQL | สูง |
| การเขียนสคริปต์ข้ามเว็บไซต์ (XSS) | สูง |
| การข้ามเส้นทาง | สูง |
| การฉีดคำสั่ง | วิกฤต |
| การฉีดเทมเพลตฝั่งเซิร์ฟเวอร์ (SSTI) | วิกฤต |
| การปลอมแปลงคำขอฝั่งเซิร์ฟเวอร์ (SSRF) | วิกฤต |
| การเปลี่ยนเส้นทางแบบเปิด | ปานกลาง |
ข้อกำหนดด้านหลักฐาน
- จะสร้างประเด็นที่ตรวจพบก็ต่อเมื่อการตอบกลับมีหลักฐานที่ตรงกับตรรกะการตรวจสอบ ไม่ใช่เพียงเพราะเซิร์ฟเวอร์คืน HTTP 200
- การตรวจสอบที่อาศัยเวลา (SQLi แบบบอดและการฉีดคำสั่งแบบบอด) ต้องวัดระยะหน่วงที่สูงกว่าค่าฐานของเวลาตอบกลับ เครื่องมือสแกนจะกำหนดค่าฐานก่อนส่งเพย์โหลดที่ใช้ทดสอบเวลา
- การตรวจ SSRF มีคำขอทดสอบเพื่อหาสัญญาณในผลตอบกลับ และการตรวจสอบคอลแบ็ก OAST เมื่อกำหนดค่าไว้ ตั้งค่าตัวรับการเชื่อมต่อ OAST ที่เข้าถึงได้เพื่อยืนยันนอกช่องทาง สัญญาณในผลตอบกลับเพียงอย่างเดียวไม่ใช่หลักฐานว่าคอลแบ็กได้รับการตรวจสอบจากภายนอกแล้ว
การเรียกใช้เครื่องมือสแกนแบบแอกทีฟ
- เปิด เครื่องมืออรรถประโยชน์ > เครื่องมือสแกน แล้วเลือกแท็บ เครื่องมือสแกนแบบแอกทีฟ
- ตรวจดูรายการการตรวจสอบ แล้วปิดใช้งานการตรวจสอบที่ไม่เหมาะกับเป้าหมาย
- คลิก สแกนแบบแอกทีฟทั้งหมด เพื่อเรียกใช้การตรวจสอบทั้งหมดที่เปิดใช้งานกับทราฟฟิกที่บันทึกไว้เมื่อไม่นานมานี้
- ติดตามความคืบหน้าและตรวจดูประเด็นที่ตรวจพบในแผงประเด็นที่ตรวจพบ หลักฐานจากเครื่องมือสแกนเป็นจุดเริ่มต้นสำหรับการตรวจสอบยืนยัน ต้องยืนยันผลกระทบและการทำซ้ำก่อนรายงานปัญหา
การสแกนแบบแอกทีฟส่งคำขอจริงไปยังเป้าหมาย อย่าเรียกใช้กับระบบที่คุณไม่ได้รับอนุญาตให้ทดสอบ