ข้ามไปยังเนื้อหา

การสแกน ​

Ogma มีเครื่องมือสแกนแบบพาสซีฟและแอกทีฟ การสแกนแบบพาสซีฟวิเคราะห์ทราฟฟิกที่จับไว้ การสแกนแบบแอกทีฟส่งคำขอที่แก้ไขแล้วและยืนยันประเด็นที่ตรวจพบจากพฤติกรรมการตอบกลับ เวลา การสะท้อนข้อมูล และการเปรียบเทียบกับค่าฐาน

เครื่องมือสแกนแบบพาสซีฟ ​

เครื่องมือสแกนแบบพาสซีฟประเมินรายการ HTTP ที่จับไว้โดยไม่ส่งทราฟฟิกใหม่

ตรวจจับหมวดหมู่ต่าง ๆ เช่น:

  • การเปิดเผยข้อผิดพลาดของ SQL, NoSQL, LDAP, เทมเพลต, การดีซีเรียลไลซ์ และ XML
  • ส่วนหัวความปลอดภัยที่ขาดหายหรือไม่รัดกุม
  • ปัญหาแฟล็กคุกกี้
  • การกำหนดค่า CORS ที่ผิดพลาด
  • ข้อมูลลับ คีย์ส่วนตัว ข้อมูลบัญชีบริการ เว็บฮุก และโทเค็นที่เปิดเผย
  • ข้อมูลระบบควบคุมเวอร์ชัน การกำหนดค่า เอกสาร API หรือไฟล์ละเอียดอ่อนที่เปิดเผย
  • ประเด็นเกี่ยวกับ JWT เช่น อัลกอริทึม none อายุการใช้งานยาว และการใช้ HMAC
  • การตอบกลับช้าและเมธอด HTTP ที่อันตราย

ประเด็นที่ตรวจพบแบบพาสซีฟมีประโยชน์ในการคัดแยกและประเมินเบื้องต้น แต่ยังต้องทบทวน ประเด็นเกี่ยวกับส่วนหัวและนโยบายมักขึ้นอยู่กับบริบทของแอปพลิเคชัน

เรียกใช้การวิเคราะห์แบบพาสซีฟ ​

  1. จับทราฟฟิก
  2. เปิด เครื่องมืออรรถประโยชน์ > เครื่องมือสแกน
  3. เลือก เครื่องมือสแกนแบบพาสซีฟ
  4. คลิก สแกนประวัติทั้งหมด
  5. ทบทวนประเด็นที่สร้างขึ้นใน ประเด็นที่ตรวจพบ

กำหนดค่ากฎพาสซีฟที่สร้างเองได้ใน การตั้งค่า > เครื่องมือสแกน

เครื่องมือสแกนแบบแอกทีฟ ​

เครื่องมือสแกนแบบแอกทีฟแทรกเพย์โหลดลงในตำแหน่งที่อาจใช้ทดสอบในคำขอ และตรวจสอบการตอบกลับของเป้าหมาย

กลุ่มการตรวจสอบที่พัฒนาไว้แล้ว:

การตรวจสอบวิธีการยืนยัน
การฉีด SQLมองหาข้อผิดพลาด SQL หรือความล่าช้าที่ทำซ้ำได้และสูงกว่าค่าฐานที่วัดไว้ สำหรับเพย์โหลดแบบอาศัยเวลา
XSS แบบสะท้อนต้องมีการสะท้อนเพย์โหลดในข้อความตอบกลับ HTML โดยไม่มีการเข้ารหัสตามที่คาดไว้
การไล่ข้ามพาธ / LFIต้องมีตัวบ่งชี้เนื้อหาไฟล์ที่ไม่ปรากฏในการตอบกลับฐาน
การฉีดคำสั่ง OSต้องมีผลลัพธ์คำสั่ง หรือความล่าช้าที่ทำซ้ำได้และสูงกว่าค่าฐานที่วัดไว้ สำหรับเพย์โหลดแบบอาศัยเวลา
SSTIใช้เพย์โหลดคำนวณทางคณิตศาสตร์ในเทมเพลตที่ให้ผลแน่นอน และต้องมีผลที่คำนวณได้ในการตอบกลับ
SSRFต้องมีหลักฐานเมทาดาทาหรือแบนเนอร์ระบุบริการจากเพย์โหลด URL ที่แทรก
การเปลี่ยนเส้นทางแบบเปิดต้องมีการตอบกลับเปลี่ยนเส้นทางที่ชี้ไปยังโดเมนภายนอกที่แทรก

เครื่องมือสแกนจงใจไม่ถือว่าการตอบกลับ 200 OK ทั่วไปเป็นหลักฐานของช่องโหว่

การตรวจสอบที่ยังพัฒนาไม่ครบ ​

รายการตรวจสอบแบบแอกทีฟอาจมีรายการที่ระบุว่ายังเป็นโครงร่างการทำงาน รายการเหล่านี้แสดงเพื่อให้แผนการพัฒนาชัดเจน แต่ไม่สร้างประเด็นที่ตรวจพบ ในแบ็กเอนด์ปัจจุบัน XXE และการอัปโหลดที่ไม่ปลอดภัยจะไม่ถูกยืนยันโดยอัตโนมัติหากไม่มีการตรวจสอบนอกช่องทางหรือการตรวจสอบเฉพาะแอปพลิเคชัน

สแกนแบบแอกทีฟทั้งหมด ​

สแกนแบบแอกทีฟทั้งหมด ทดสอบคำขอที่จับไว้ล่าสุดโดยแทรกเพย์โหลดใน:

  • พารามิเตอร์คิวรี
  • พารามิเตอร์ในเนื้อหาฟอร์ม
  • ค่า JSON
  • ส่วนต่าง ๆ ของพาธ
  • ส่วนหัวที่เลือก เมื่อเปิดใช้ตัวเลือกนี้

ใช้ขอบเขตก่อนสแกนแบบแอกทีฟเพื่อให้ทราฟฟิกและผลลัพธ์มุ่งเน้นเป้าหมาย

เวิร์กโฟลว์ที่แนะนำ:

  1. กำหนดและเปิดใช้ขอบเขต
  2. จับทราฟฟิกที่เป็นตัวแทนของการใช้งานเป้าหมาย
  3. เริ่มด้วยการวิเคราะห์แบบพาสซีฟ
  4. เรียกใช้การสแกนแบบแอกทีฟกับคำขอที่เลือก ก่อนใช้ สแกนแบบแอกทีฟทั้งหมด
  5. ทบทวนคำขอที่ใช้พิสูจน์และหลักฐานการตอบกลับในประเด็นที่ตรวจพบ
  6. ลบผลบวกลวง แทนที่จะรายงานผลลัพธ์ดิบจากเครื่องมือสแกน

คุณภาพของหลักฐาน ​

ประเด็นจากเครื่องมือสแกนที่มีคุณภาพสูงควรตอบคำถามได้ว่า:

  • ทดสอบพารามิเตอร์หรืออินพุตใด
  • ใช้เพย์โหลดใด
  • มีอะไรเปลี่ยนไปในการตอบกลับ
  • พฤติกรรมนั้นไม่ปรากฏในการตอบกลับฐานใช่หรือไม่
  • ทำให้ปัญหาเกิดซ้ำได้หรือไม่
  • มีหลักฐานที่เชื่อมโยงใน Ogma หรือไม่

เมื่อหลักฐานไม่แน่นอน ให้ลดระดับความมั่นใจหรือเก็บผลลัพธ์เป็นบันทึกย่อไว้จนกว่าจะยืนยันได้

ซอฟต์แวร์กรรมสิทธิ์ สงวนลิขสิทธิ์