跳至主要內容

掃描器 ​

掃描器有被動式掃描器與主動式掃描器兩個分頁,分別對應不同的分析階段。

被動式掃描器 ​

被動掃描器檢視已擷取的流量,不會傳送任何額外請求。

  • 規則會檢查請求與回應內容,包括標頭、Cookie、權杖、本文模式、錯誤訊息與外露檔案。
  • 每條規則會顯示嚴重程度、類別,以及以淺白文字撰寫的偵測內容說明。
  • 掃描所有歷程記錄會將所有已啟用規則套用到完整的已擷取流量。
  • 被動規則建立的檢測發現會連同符合條件的證據,顯示於檢測發現面板。

由於不傳送新請求,被動掃描可安全用於任何已擷取的工作階段,包括正式環境流量。

主動式掃描器 ​

主動掃描器會傳送帶有注入酬載的修改後請求,只有回應提供符合條件的證據時才建立檢測發現。

檢查項目與嚴重程度 ​

檢查項目嚴重程度
SQL 注入高
跨網站指令碼(XSS)高
路徑穿越高
命令注入嚴重
伺服器端範本注入(SSTI)嚴重
伺服器端請求偽造(SSRF)嚴重
開放重新導向中

證據要求 ​

  • 只有回應包含符合檢查邏輯的證據,才會建立檢測發現;不會僅因伺服器回傳 HTTP 200 就建立。
  • 時間型檢查(盲 SQLi、盲命令注入)要求測得的延遲高於回應時間基準。掃描器會先建立基準,再傳送時間型酬載。
  • SSRF 檢查包含回應指標探測,並在設定後執行 OAST 回呼驗證。請設定可連線的 OAST 接聽程式,以進行帶外確認。單靠回應指標,不能證明回呼已由外部驗證。

執行主動掃描器 ​

  1. 開啟實用工具 > 掃描器,選取主動式掃描器分頁。
  2. 檢視檢查清單,停用不適用於目標的檢查。
  3. 點選全部主動式掃描,針對近期擷取的流量執行所有已啟用檢查。
  4. 監看進度,並在檢測發現面板檢視結果。掃描器證據是驗證的起點;回報問題前應確認影響與重現方式。

主動掃描會向目標傳送實際請求。 不要對未獲授權測試的系統執行主動掃描。

專有軟體。保留所有權利。