掃描器
掃描器有被動式掃描器與主動式掃描器兩個分頁,分別對應不同的分析階段。
被動式掃描器
被動掃描器檢視已擷取的流量,不會傳送任何額外請求。
- 規則會檢查請求與回應內容,包括標頭、Cookie、權杖、本文模式、錯誤訊息與外露檔案。
- 每條規則會顯示嚴重程度、類別,以及以淺白文字撰寫的偵測內容說明。
- 掃描所有歷程記錄會將所有已啟用規則套用到完整的已擷取流量。
- 被動規則建立的檢測發現會連同符合條件的證據,顯示於檢測發現面板。
由於不傳送新請求,被動掃描可安全用於任何已擷取的工作階段,包括正式環境流量。
主動式掃描器
主動掃描器會傳送帶有注入酬載的修改後請求,只有回應提供符合條件的證據時才建立檢測發現。
檢查項目與嚴重程度
| 檢查項目 | 嚴重程度 |
|---|---|
| SQL 注入 | 高 |
| 跨網站指令碼(XSS) | 高 |
| 路徑穿越 | 高 |
| 命令注入 | 嚴重 |
| 伺服器端範本注入(SSTI) | 嚴重 |
| 伺服器端請求偽造(SSRF) | 嚴重 |
| 開放重新導向 | 中 |
證據要求
- 只有回應包含符合檢查邏輯的證據,才會建立檢測發現;不會僅因伺服器回傳 HTTP 200 就建立。
- 時間型檢查(盲 SQLi、盲命令注入)要求測得的延遲高於回應時間基準。掃描器會先建立基準,再傳送時間型酬載。
- SSRF 檢查包含回應指標探測,並在設定後執行 OAST 回呼驗證。請設定可連線的 OAST 接聽程式,以進行帶外確認。單靠回應指標,不能證明回呼已由外部驗證。
執行主動掃描器
- 開啟實用工具 > 掃描器,選取主動式掃描器分頁。
- 檢視檢查清單,停用不適用於目標的檢查。
- 點選全部主動式掃描,針對近期擷取的流量執行所有已啟用檢查。
- 監看進度,並在檢測發現面板檢視結果。掃描器證據是驗證的起點;回報問題前應確認影響與重現方式。
主動掃描會向目標傳送實際請求。 不要對未獲授權測試的系統執行主動掃描。