Chuyển đến nội dung

Quét ​

Ogma có trình quét thụ động và chủ động. Quét thụ động phân tích lưu lượng đã thu thập. Quét chủ động gửi yêu cầu đã sửa đổi và xác minh phát hiện dựa trên hành vi phản hồi, thời gian, sự phản chiếu dữ liệu và so sánh với phản hồi cơ sở.

Trình quét thụ động ​

Trình quét thụ động đánh giá các mục HTTP đã thu thập mà không gửi lưu lượng mới.

Trình quét phát hiện các nhóm vấn đề như:

  • Lộ thông tin lỗi SQL, NoSQL, LDAP, template, giải tuần tự hóa và XML.
  • Header bảo mật thiếu hoặc yếu.
  • Vấn đề với cờ cookie.
  • Cấu hình CORS sai.
  • Lộ bí mật, khóa riêng, dữ liệu tài khoản dịch vụ, webhook và token.
  • Lộ dữ liệu quản lý mã nguồn, cấu hình, tài liệu API hoặc tệp nhạy cảm.
  • Vấn đề JWT như thuật toán none, thời hạn dài và việc sử dụng HMAC.
  • Phản hồi chậm và phương thức HTTP nguy hiểm.

Phát hiện thụ động hữu ích cho việc phân loại xử lý nhưng vẫn cần rà soát. Phát hiện về header và chính sách thường phụ thuộc vào ngữ cảnh ứng dụng.

Chạy phân tích thụ động ​

  1. Thu thập lưu lượng.
  2. Mở Tiện ích > Trình quét.
  3. Chọn Trình quét thụ động.
  4. Nhấp vào Quét toàn bộ lịch sử.
  5. Rà soát các phát hiện đã tạo trong Phát hiện.

Quy tắc thụ động tùy chỉnh được cấu hình trong Cài đặt > Trình quét.

Trình quét chủ động ​

Trình quét chủ động chèn payload vào các vị trí ứng viên trong yêu cầu và kiểm chứng phản hồi của mục tiêu.

Các nhóm kiểm tra đã được triển khai:

Kiểm traCách xác nhận
SQL injectionTìm lỗi SQL hoặc độ trễ lặp lại được, cao hơn mức cơ sở đã đo, đối với payload dựa trên thời gian.
XSS phản chiếuYêu cầu payload được phản chiếu trong phản hồi HTML mà không có mã hóa như mong đợi.
Path traversal / LFIYêu cầu dấu hiệu nội dung tệp không có trong phản hồi cơ sở.
Chèn lệnh hệ điều hànhYêu cầu đầu ra của lệnh hoặc độ trễ lặp lại được, cao hơn mức cơ sở đã đo, đối với payload thời gian.
SSTIDùng payload phép toán template có kết quả xác định và yêu cầu kết quả tính toán xuất hiện trong phản hồi.
SSRFYêu cầu bằng chứng siêu dữ liệu hoặc banner dịch vụ từ payload URL đã chèn.
Chuyển hướng mởYêu cầu phản hồi chuyển hướng trỏ đến tên miền bên ngoài đã chèn.

Trình quét cố ý không coi một phản hồi 200 OK thông thường là bằng chứng của lỗ hổng.

Các kiểm tra chưa triển khai đầy đủ ​

Danh sách kiểm tra chủ động có thể bao gồm các kiểm tra được đánh dấu là chưa triển khai đầy đủ. Những kiểm tra này được hiển thị để làm rõ lộ trình phát triển nhưng không tạo phát hiện. Trong backend hiện tại, XXE và tải lên không an toàn không được tự động xác nhận nếu không có kiểm chứng ngoài băng hoặc riêng cho ứng dụng.

Quét chủ động tất cả ​

Quét chủ động tất cả kiểm thử các yêu cầu mới thu thập gần đây bằng cách chèn payload vào:

  • Tham số truy vấn.
  • Tham số trong nội dung biểu mẫu.
  • Giá trị JSON.
  • Đoạn đường dẫn.
  • Các header được chọn khi bật tùy chọn này.

Dùng phạm vi trước khi quét chủ động để tập trung lưu lượng và kết quả.

Quy trình được khuyến nghị:

  1. Xác định và kích hoạt phạm vi.
  2. Thu thập lưu lượng tiêu biểu của mục tiêu.
  3. Bắt đầu với phân tích thụ động.
  4. Chạy quét chủ động trên các yêu cầu đã chọn trước khi dùng Quét chủ động tất cả.
  5. Rà soát yêu cầu làm bằng chứng và bằng chứng phản hồi trong Phát hiện.
  6. Loại bỏ kết quả dương tính giả thay vì báo cáo nguyên kết quả của trình quét.

Chất lượng bằng chứng ​

Một phát hiện chất lượng cao từ trình quét cần trả lời:

  • Tham số hoặc đầu vào nào đã được kiểm thử?
  • Payload nào đã được dùng?
  • Điều gì thay đổi trong phản hồi?
  • Hành vi đó có vắng mặt trong phản hồi cơ sở không?
  • Vấn đề có thể lặp lại không?
  • Có bằng chứng được liên kết trong Ogma không?

Khi bằng chứng chưa chắc chắn, hãy giảm độ tin cậy hoặc giữ kết quả dưới dạng ghi chú cho đến khi được xác nhận.

Phần mềm độc quyền. Bảo lưu mọi quyền.