Сканер
Сканер має дві вкладки — пасивний і активний сканери, кожна з яких призначена для іншого етапу аналізу.
Пасивний сканер
Пасивний сканер перевіряє вже перехоплений трафік. Він не надсилає жодних додаткових запитів.
- Правила перевіряють вміст запитів і відповідей: заголовки, cookie, токени, шаблони тіла, повідомлення про помилки й розкриті файли.
- Кожне правило показує критичність, категорію й зрозумілий опис того, що воно виявляє.
- Сканувати всю історію застосовує кожне ввімкнене правило до всього перехопленого трафіку.
- Знахідки, створені пасивними правилами, з’являються на панелі «Знахідки» з відповідними доказами.
Оскільки нові запити не надсилаються, пасивне сканування безпечно запускати для будь-якого перехопленого сеансу, зокрема виробничого трафіку.
Активний сканер
Активний сканер надсилає змінені запити з ін’єкційними навантаженнями й створює знахідки лише тоді, коли відповідь надає відповідні докази.
Перевірки й рівні критичності
| Перевірка | Критичність |
|---|---|
| SQL-ін’єкція | Висока |
| Міжсайтовий скриптинг (XSS) | Висока |
| Обхід каталогів | Висока |
| Ін’єкція команд | Критична |
| Ін’єкція серверних шаблонів (SSTI) | Критична |
| Підроблення серверних запитів (SSRF) | Критична |
| Відкрите перенаправлення | Середня |
Вимоги до доказів
- Знахідка створюється лише тоді, коли відповідь містить докази, що відповідають логіці перевірки, а не просто тому, що сервер повернув HTTP 200.
- Перевірки за часом (сліпа SQLi, сліпа ін’єкція команд) потребують виміряної затримки вище базового часу відповіді. Сканер встановлює базовий рівень перед надсиланням часових навантажень.
- Перевірки SSRF включають проби з індикаторами у відповіді та, якщо налаштовано, перевірку зворотного виклику OAST. Налаштуйте доступний приймач OAST для позасмугового підтвердження. Сам індикатор у відповіді не є доказом зовнішньо підтвердженого зворотного виклику.
Запуск активного сканера
- Відкрийте Утиліти > Сканер і виберіть вкладку Активний сканер.
- Перегляньте список перевірок і вимкніть непридатні для цілі.
- Натисніть Активно сканувати все, щоб виконати всі ввімкнені перевірки для недавнього перехопленого трафіку.
- Стежте за перебігом і переглядайте знахідки на панелі «Знахідки». Докази сканера — відправна точка для перевірки; підтвердіть вплив і відтворюваність перед повідомленням про проблему.
Активне сканування надсилає реальні запити до цілі. Не запускайте його для систем, які не маєте дозволу тестувати.