การสแกน
Ogma มีเครื่องมือสแกนแบบพาสซีฟและแอกทีฟ การสแกนแบบพาสซีฟวิเคราะห์ทราฟฟิกที่จับไว้ การสแกนแบบแอกทีฟส่งคำขอที่แก้ไขแล้วและยืนยันประเด็นที่ตรวจพบจากพฤติกรรมการตอบกลับ เวลา การสะท้อนข้อมูล และการเปรียบเทียบกับค่าฐาน
เครื่องมือสแกนแบบพาสซีฟ
เครื่องมือสแกนแบบพาสซีฟประเมินรายการ HTTP ที่จับไว้โดยไม่ส่งทราฟฟิกใหม่
ตรวจจับหมวดหมู่ต่าง ๆ เช่น:
- การเปิดเผยข้อผิดพลาดของ SQL, NoSQL, LDAP, เทมเพลต, การดีซีเรียลไลซ์ และ XML
- ส่วนหัวความปลอดภัยที่ขาดหายหรือไม่รัดกุม
- ปัญหาแฟล็กคุกกี้
- การกำหนดค่า CORS ที่ผิดพลาด
- ข้อมูลลับ คีย์ส่วนตัว ข้อมูลบัญชีบริการ เว็บฮุก และโทเค็นที่เปิดเผย
- ข้อมูลระบบควบคุมเวอร์ชัน การกำหนดค่า เอกสาร API หรือไฟล์ละเอียดอ่อนที่เปิดเผย
- ประเด็นเกี่ยวกับ JWT เช่น อัลกอริทึม
noneอายุการใช้งานยาว และการใช้ HMAC - การตอบกลับช้าและเมธอด HTTP ที่อันตราย
ประเด็นที่ตรวจพบแบบพาสซีฟมีประโยชน์ในการคัดแยกและประเมินเบื้องต้น แต่ยังต้องทบทวน ประเด็นเกี่ยวกับส่วนหัวและนโยบายมักขึ้นอยู่กับบริบทของแอปพลิเคชัน
เรียกใช้การวิเคราะห์แบบพาสซีฟ
- จับทราฟฟิก
- เปิด เครื่องมืออรรถประโยชน์ > เครื่องมือสแกน
- เลือก เครื่องมือสแกนแบบพาสซีฟ
- คลิก สแกนประวัติทั้งหมด
- ทบทวนประเด็นที่สร้างขึ้นใน ประเด็นที่ตรวจพบ
กำหนดค่ากฎพาสซีฟที่สร้างเองได้ใน การตั้งค่า > เครื่องมือสแกน
เครื่องมือสแกนแบบแอกทีฟ
เครื่องมือสแกนแบบแอกทีฟแทรกเพย์โหลดลงในตำแหน่งที่อาจใช้ทดสอบในคำขอ และตรวจสอบการตอบกลับของเป้าหมาย
กลุ่มการตรวจสอบที่พัฒนาไว้แล้ว:
| การตรวจสอบ | วิธีการยืนยัน |
|---|---|
| การฉีด SQL | มองหาข้อผิดพลาด SQL หรือความล่าช้าที่ทำซ้ำได้และสูงกว่าค่าฐานที่วัดไว้ สำหรับเพย์โหลดแบบอาศัยเวลา |
| XSS แบบสะท้อน | ต้องมีการสะท้อนเพย์โหลดในข้อความตอบกลับ HTML โดยไม่มีการเข้ารหัสตามที่คาดไว้ |
| การไล่ข้ามพาธ / LFI | ต้องมีตัวบ่งชี้เนื้อหาไฟล์ที่ไม่ปรากฏในการตอบกลับฐาน |
| การฉีดคำสั่ง OS | ต้องมีผลลัพธ์คำสั่ง หรือความล่าช้าที่ทำซ้ำได้และสูงกว่าค่าฐานที่วัดไว้ สำหรับเพย์โหลดแบบอาศัยเวลา |
| SSTI | ใช้เพย์โหลดคำนวณทางคณิตศาสตร์ในเทมเพลตที่ให้ผลแน่นอน และต้องมีผลที่คำนวณได้ในการตอบกลับ |
| SSRF | ต้องมีหลักฐานเมทาดาทาหรือแบนเนอร์ระบุบริการจากเพย์โหลด URL ที่แทรก |
| การเปลี่ยนเส้นทางแบบเปิด | ต้องมีการตอบกลับเปลี่ยนเส้นทางที่ชี้ไปยังโดเมนภายนอกที่แทรก |
เครื่องมือสแกนจงใจไม่ถือว่าการตอบกลับ 200 OK ทั่วไปเป็นหลักฐานของช่องโหว่
การตรวจสอบที่ยังพัฒนาไม่ครบ
รายการตรวจสอบแบบแอกทีฟอาจมีรายการที่ระบุว่ายังเป็นโครงร่างการทำงาน รายการเหล่านี้แสดงเพื่อให้แผนการพัฒนาชัดเจน แต่ไม่สร้างประเด็นที่ตรวจพบ ในแบ็กเอนด์ปัจจุบัน XXE และการอัปโหลดที่ไม่ปลอดภัยจะไม่ถูกยืนยันโดยอัตโนมัติหากไม่มีการตรวจสอบนอกช่องทางหรือการตรวจสอบเฉพาะแอปพลิเคชัน
สแกนแบบแอกทีฟทั้งหมด
สแกนแบบแอกทีฟทั้งหมด ทดสอบคำขอที่จับไว้ล่าสุดโดยแทรกเพย์โหลดใน:
- พารามิเตอร์คิวรี
- พารามิเตอร์ในเนื้อหาฟอร์ม
- ค่า JSON
- ส่วนต่าง ๆ ของพาธ
- ส่วนหัวที่เลือก เมื่อเปิดใช้ตัวเลือกนี้
ใช้ขอบเขตก่อนสแกนแบบแอกทีฟเพื่อให้ทราฟฟิกและผลลัพธ์มุ่งเน้นเป้าหมาย
เวิร์กโฟลว์ที่แนะนำ:
- กำหนดและเปิดใช้ขอบเขต
- จับทราฟฟิกที่เป็นตัวแทนของการใช้งานเป้าหมาย
- เริ่มด้วยการวิเคราะห์แบบพาสซีฟ
- เรียกใช้การสแกนแบบแอกทีฟกับคำขอที่เลือก ก่อนใช้ สแกนแบบแอกทีฟทั้งหมด
- ทบทวนคำขอที่ใช้พิสูจน์และหลักฐานการตอบกลับในประเด็นที่ตรวจพบ
- ลบผลบวกลวง แทนที่จะรายงานผลลัพธ์ดิบจากเครื่องมือสแกน
คุณภาพของหลักฐาน
ประเด็นจากเครื่องมือสแกนที่มีคุณภาพสูงควรตอบคำถามได้ว่า:
- ทดสอบพารามิเตอร์หรืออินพุตใด
- ใช้เพย์โหลดใด
- มีอะไรเปลี่ยนไปในการตอบกลับ
- พฤติกรรมนั้นไม่ปรากฏในการตอบกลับฐานใช่หรือไม่
- ทำให้ปัญหาเกิดซ้ำได้หรือไม่
- มีหลักฐานที่เชื่อมโยงใน Ogma หรือไม่
เมื่อหลักฐานไม่แน่นอน ให้ลดระดับความมั่นใจหรือเก็บผลลัพธ์เป็นบันทึกย่อไว้จนกว่าจะยืนยันได้