Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
OAUTHScan — إضافة Burp Suite مفيدة للتحقق من أمان OAUTHv2 و OpenID | Kitploit
أدوات/GitHubGitHub/akabe1/oauthscan
المصادقة والترخيصماسحات الثغرات الأمنيةاختبار أمان APIتدقيق التكوينجمع المعلوماتأمن الويباختبار الاختراقسوء التكوينأمن واجهات برمجة التطبيقات
GitHubakabe1/oauthscan

OAUTHScan

إضافة Burp Suite مفيدة للتحقق من أمان OAUTHv2 و OpenID

178267منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

OAUTHScan

الوصف

OAUTHScan هي إضافة لـ Burp Suite مكتوبة بلغة Java بهدف توفير بعض الفحوصات الأمنية التلقائية، والتي قد تكون مفيدة أثناء اختبار الاختراق للتطبيقات المطبِّقة لمعايير OAUTHv2 و OpenID.

يبحث الملحق عن العديد من ثغرات OAUTHv2/OpenID وسوء الإعدادات الشائعة (استنادًا إلى المواصفات الرسمية لكلا الإطارين)، وقد طُوّر العديد من الفحوصات وفقًا للمراجع التالية:

  • https://datatracker.ietf.org/doc/html/rfc6749
  • https://datatracker.ietf.org/doc/html/rfc6819
  • https://datatracker.ietf.org/doc/html/rfc6750
  • https://datatracker.ietf.org/doc/html/draft-ietf-oauth-security-topics-09
  • https://oauth.net/2/
  • https://openid.net/connect/
  • https://openid.net/specs/openid-connect-core-1_0.html
  • https://portswigger.net/web-security/oauth
  • https://portswigger.net/web-security/oauth/openid

فيما يلي قائمة غير حصرية بالفحوصات التي ينفذها OAUTHScan:

  • مشكلات إعادة التوجيه المفتوحة (Open Redirect) في معامل Redirect_Uri
  • مشكلات إعادة تشغيل رمز التفويض (Authorization Code Replay)
  • تسريب الأسرار (مثل الرموز المميزة Tokens، والرموز Codes، وأسرار العميل Client Secrets)
  • سوء إعدادات PKCE
  • سوء إعدادات معامل Nonce
  • سوء إعداد معامل State
  • مشكلات التحقق من الإدخال في معامل Scope
  • كشف التدفقات غير الآمنة بطبيعتها (Flows)
  • مشكلات SSRF عبر معامل Request_Uri
  • كشف موارد Well-Known و WebFinger
  • وغيرها...

التثبيت

أولاً، قم بتنزيل/استنساخ مشروع OAUTHScan من مستودع Github هذا. ثم يمكنك بناؤه:

  • عبر CLI باستخدام أمر gradle: gradlew build fatJar؛
  • عبر الواجهة الرسومية باستخدام إضافة "Gradle for Java" لـ VS-Code: افتح مجلد OAUTHScan باستخدام محرر VS-Code. ثم حدد "أيقونة الفيل" الخاصة بـ Gradle في اللوحة العمودية اليسرى، ثم في قسم "gradle projects" انقر على "OauthScan" -> "Tasks" -> "build". لبناء المشروع عليك النقر على السهم الأيمن للخيار الفرعي "build".

أخيرًا، استخدم علامة تبويب Extender في واجهة Burp الرسومية لاستيراد الملف 'OAUTHscan-X.Y.jar' المُنشأ الموجود في مجلد المشروع "build/libs/". بدلاً من ذلك، يمكنك إضافة إضافة OAUTHScan مباشرة من متجر BApp-Store الرسمي لـ Burpsuite (ملاحظة: قد لا يكون محدثًا).

الاستخدام

OAUTHScan مدمج بالكامل مع ماسح Burp، وبعد تثبيته على Burp ما عليك سوى تشغيل فحص سلبي أو نشط على الطلب المستهدف.

بدلاً من ذلك، من الممكن أيضًا تشغيله كفحص بإضافة واحدة باتباع الخطوات التالية:

  • في لوحة معلومات Burp، انقر على زر "New scan" لفتح لوحة إعدادات "New Scan"
  • انتقل إلى علامة التبويب "Scan configuration" وانقر على الزر "Select from library"
  • ثم اختر الخيار "Audit checks - extensions only" واحفظ
  • في Burp، عطّل أي إضافات أخرى (إن وجدت) تنفذ فحوصات الفحص النشط، بحيث يعمل الفحص النشط لـ OauthScan فقط
  • انقر بزر الفأرة الأيمن على طلب HTTP المراد فحصه وحدد خيار "Scan" لفتح القائمة الفرعية بالفحص أحادي الإضافة الذي تم إنشاؤه مسبقًا

ملاحظة

تم تنفيذ الفحوصات في إضافة Burp هذه وفقًا لـ RFCs الخاصة بـ OAUTHv2 و OpenID. قد يؤدي ذلك إلى نتائج إيجابية خاطئة عند استخدامها لاختبار تطبيقات ذات تطبيقات مخصصة لهذه المعايير. قد تكون الإضافة الموجودة في مستودع Github الخاص بالمطور الأصلي أكثر حداثة من تلك الموجودة في مستودع Portswigger.

الإصدار

الإصدار الحالي لـ OAUTHScan هو v1.2

المؤلف

  • تم تطوير إضافة OAUTHScan بواسطة Maurizio Siddu

رخصة GNU

Copyright (c) 2022 OAUTHScan

هذا البرنامج برنامج حر: يمكنك إعادة توزيعه و/أو تعديله وفقًا لشروط رخصة GNU العامة (GNU General Public License) كما نشرتها مؤسسة البرمجيات الحرة (Free Software Foundation)، إما الإصدار 3 من الرخصة، أو (حسب اختيارك) أي إصدار لاحق.

يُوزَّع هذا البرنامج على أمل أن يكون مفيدًا، ولكن دون أي ضمان؛ حتى دون الضمان الضمني للقابلية للتسويق أو الملاءمة لغرض معين. راجع رخصة GNU العامة لمزيد من التفاصيل.

يجب أن تكون قد استلمت نسخة من رخصة GNU العامة مع هذا البرنامج. إذا لم يكن الأمر كذلك، انظر http://www.gnu.org/licenses/.

تنزيل الأداة