Tarama
Ogma pasif ve aktif tarayıcılar içerir. Pasif tarama kaydedilen trafiği analiz eder. Aktif tarama değiştirilmiş istekler gönderir; yanıt davranışı, zamanlama, yansıma ve temel yanıt karşılaştırmasıyla bulguları doğrular.
Pasif tarayıcı
Pasif tarayıcı yeni trafik göndermeden kaydedilen HTTP kayıtlarını değerlendirir.
Şu tür kategorileri tespit eder:
- SQL, NoSQL, LDAP, şablon, deserialization ve XML hatası ifşası.
- Eksik veya zayıf güvenlik başlıkları.
- Çerez bayrağı sorunları.
- CORS yanlış yapılandırmaları.
- Açığa çıkan gizli bilgiler, özel anahtarlar, hizmet hesabı verileri, webhook'lar ve belirteçler.
- Açığa çıkan kaynak kontrolü, yapılandırma, API dokümantasyonu veya hassas dosyalar.
nonealgoritması, uzun geçerlilik ve HMAC kullanımı gibi JWT sorunları.- Yavaş yanıtlar ve tehlikeli HTTP yöntemleri.
Pasif bulgular ön değerlendirme için yararlıdır, ancak yine de incelenmelidir. Başlık ve politika bulguları sıklıkla uygulama bağlamına bağlıdır.
Pasif analiz çalıştırma
- Trafik kaydedin.
- Yardımcı araçlar > Tarayıcı bölümünü açın.
- Pasif tarayıcı sekmesini seçin.
- Tüm geçmişi tara düğmesine tıklayın.
- Oluşturulan bulguları Bulgular bölümünde inceleyin.
Özel pasif kurallar Ayarlar > Tarayıcı bölümünde yapılandırılır.
Aktif tarayıcı
Aktif tarayıcı, aday istek konumlarına veri yükleri enjekte eder ve hedef yanıtını doğrular.
Uygulanan kontrol aileleri:
| Kontrol | Doğrulama davranışı |
|---|---|
| SQL enjeksiyonu | SQL hatalarını veya zaman tabanlı veri yüklerinde ölçülen temel sürenin üzerinde tekrarlanabilir gecikmeyi arar. |
| Yansıtılan XSS | HTML yanıtında beklenen kodlama olmadan veri yükü yansımasını gerektirir. |
| Yol geçişi / LFI | Temel yanıtta bulunmayan dosya içeriği göstergelerini gerektirir. |
| İşletim sistemi komut enjeksiyonu | Komut çıktısını veya zaman veri yüklerinde ölçülen temel sürenin üzerinde tekrarlanabilir gecikmeyi gerektirir. |
| SSTI | Belirlenimci şablon matematik veri yükleri kullanır ve hesaplanan sonucun yanıtta bulunmasını gerektirir. |
| SSRF | Enjekte edilen URL veri yüklerinden meta veri veya hizmet banner'ı kanıtını gerektirir. |
| Açık yönlendirme | Enjekte edilen harici alan adına yönelen bir yönlendirme yanıtını gerektirir. |
Tarayıcı, genel bir 200 OK yanıtını bilinçli olarak güvenlik açığı kanıtı saymaz.
Henüz uygulanmamış kontroller
Aktif kontrol listesinde henüz uygulanmamış olarak işaretlenen kontroller bulunabilir. Bunlar yol haritasını açıklamak için görünürdür, ancak bulgu oluşturmaz. Geçerli arka uçta XXE ve güvensiz dosya yükleme, bant dışı veya uygulamaya özgü doğrulama olmadan otomatik doğrulanmaz.
Tümünü aktif tara
Tümünü aktif tara, yakın zamanda kaydedilen istekleri şu noktalara veri yükleri enjekte ederek test eder:
- Sorgu parametreleri.
- Form gövdesi parametreleri.
- JSON değerleri.
- Yol parçaları.
- Etkinleştirildiğinde seçilen başlıklar.
Trafiği ve sonuçları odaklı tutmak için aktif taramadan önce kapsam kullanın.
Önerilen iş akışı:
- Kapsamı tanımlayın ve etkinleştirin.
- Hedefi temsil eden trafik kaydedin.
- Pasif analizle başlayın.
- Tümünü aktif tara kullanmadan önce seçilen isteklerde aktif tarama çalıştırın.
- Kanıt isteklerini ve yanıt kanıtlarını Bulgular bölümünde inceleyin.
- Ham tarayıcı çıktısını raporlamak yerine yanlış pozitifleri kaldırın.
Kanıt kalitesi
Kaliteli bir tarayıcı bulgusu şu soruları yanıtlamalıdır:
- Hangi parametre veya girdi test edildi?
- Hangi veri yükü kullanıldı?
- Yanıtta ne değişti?
- Bu davranış temel yanıtta yok muydu?
- Sorun tekrarlanabilir mi?
- Ogma'da bağlantılı kanıt var mı?
Kanıt belirsizse güven düzeyini düşürün veya doğrulanana kadar sonucu not olarak tutun.