İçeriğe geç

Tarama ​

Ogma pasif ve aktif tarayıcılar içerir. Pasif tarama kaydedilen trafiği analiz eder. Aktif tarama değiştirilmiş istekler gönderir; yanıt davranışı, zamanlama, yansıma ve temel yanıt karşılaştırmasıyla bulguları doğrular.

Pasif tarayıcı ​

Pasif tarayıcı yeni trafik göndermeden kaydedilen HTTP kayıtlarını değerlendirir.

Şu tür kategorileri tespit eder:

  • SQL, NoSQL, LDAP, şablon, deserialization ve XML hatası ifşası.
  • Eksik veya zayıf güvenlik başlıkları.
  • Çerez bayrağı sorunları.
  • CORS yanlış yapılandırmaları.
  • Açığa çıkan gizli bilgiler, özel anahtarlar, hizmet hesabı verileri, webhook'lar ve belirteçler.
  • Açığa çıkan kaynak kontrolü, yapılandırma, API dokümantasyonu veya hassas dosyalar.
  • none algoritması, uzun geçerlilik ve HMAC kullanımı gibi JWT sorunları.
  • Yavaş yanıtlar ve tehlikeli HTTP yöntemleri.

Pasif bulgular ön değerlendirme için yararlıdır, ancak yine de incelenmelidir. Başlık ve politika bulguları sıklıkla uygulama bağlamına bağlıdır.

Pasif analiz çalıştırma ​

  1. Trafik kaydedin.
  2. Yardımcı araçlar > Tarayıcı bölümünü açın.
  3. Pasif tarayıcı sekmesini seçin.
  4. Tüm geçmişi tara düğmesine tıklayın.
  5. Oluşturulan bulguları Bulgular bölümünde inceleyin.

Özel pasif kurallar Ayarlar > Tarayıcı bölümünde yapılandırılır.

Aktif tarayıcı ​

Aktif tarayıcı, aday istek konumlarına veri yükleri enjekte eder ve hedef yanıtını doğrular.

Uygulanan kontrol aileleri:

KontrolDoğrulama davranışı
SQL enjeksiyonuSQL hatalarını veya zaman tabanlı veri yüklerinde ölçülen temel sürenin üzerinde tekrarlanabilir gecikmeyi arar.
Yansıtılan XSSHTML yanıtında beklenen kodlama olmadan veri yükü yansımasını gerektirir.
Yol geçişi / LFITemel yanıtta bulunmayan dosya içeriği göstergelerini gerektirir.
İşletim sistemi komut enjeksiyonuKomut çıktısını veya zaman veri yüklerinde ölçülen temel sürenin üzerinde tekrarlanabilir gecikmeyi gerektirir.
SSTIBelirlenimci şablon matematik veri yükleri kullanır ve hesaplanan sonucun yanıtta bulunmasını gerektirir.
SSRFEnjekte edilen URL veri yüklerinden meta veri veya hizmet banner'ı kanıtını gerektirir.
Açık yönlendirmeEnjekte edilen harici alan adına yönelen bir yönlendirme yanıtını gerektirir.

Tarayıcı, genel bir 200 OK yanıtını bilinçli olarak güvenlik açığı kanıtı saymaz.

Henüz uygulanmamış kontroller ​

Aktif kontrol listesinde henüz uygulanmamış olarak işaretlenen kontroller bulunabilir. Bunlar yol haritasını açıklamak için görünürdür, ancak bulgu oluşturmaz. Geçerli arka uçta XXE ve güvensiz dosya yükleme, bant dışı veya uygulamaya özgü doğrulama olmadan otomatik doğrulanmaz.

Tümünü aktif tara ​

Tümünü aktif tara, yakın zamanda kaydedilen istekleri şu noktalara veri yükleri enjekte ederek test eder:

  • Sorgu parametreleri.
  • Form gövdesi parametreleri.
  • JSON değerleri.
  • Yol parçaları.
  • Etkinleştirildiğinde seçilen başlıklar.

Trafiği ve sonuçları odaklı tutmak için aktif taramadan önce kapsam kullanın.

Önerilen iş akışı:

  1. Kapsamı tanımlayın ve etkinleştirin.
  2. Hedefi temsil eden trafik kaydedin.
  3. Pasif analizle başlayın.
  4. Tümünü aktif tara kullanmadan önce seçilen isteklerde aktif tarama çalıştırın.
  5. Kanıt isteklerini ve yanıt kanıtlarını Bulgular bölümünde inceleyin.
  6. Ham tarayıcı çıktısını raporlamak yerine yanlış pozitifleri kaldırın.

Kanıt kalitesi ​

Kaliteli bir tarayıcı bulgusu şu soruları yanıtlamalıdır:

  • Hangi parametre veya girdi test edildi?
  • Hangi veri yükü kullanıldı?
  • Yanıtta ne değişti?
  • Bu davranış temel yanıtta yok muydu?
  • Sorun tekrarlanabilir mi?
  • Ogma'da bağlantılı kanıt var mı?

Kanıt belirsizse güven düzeyini düşürün veya doğrulanana kadar sonucu not olarak tutun.

Tescilli yazılım. Tüm hakları saklıdır.