
إضافة Burp Suite مفيدة للتحقق من أمان OAUTHv2 و OpenID
OAUTHScan هي إضافة لـ Burp Suite مكتوبة بلغة Java بهدف توفير بعض الفحوصات الأمنية التلقائية، والتي قد تكون مفيدة أثناء اختبار الاختراق للتطبيقات المطبِّقة لمعايير OAUTHv2 و OpenID.
يبحث الملحق عن العديد من ثغرات OAUTHv2/OpenID وسوء الإعدادات الشائعة (استنادًا إلى المواصفات الرسمية لكلا الإطارين)، وقد طُوّر العديد من الفحوصات وفقًا للمراجع التالية:
فيما يلي قائمة غير حصرية بالفحوصات التي ينفذها OAUTHScan:
أولاً، قم بتنزيل/استنساخ مشروع OAUTHScan من مستودع Github هذا. ثم يمكنك بناؤه:
gradlew build fatJar؛أخيرًا، استخدم علامة تبويب Extender في واجهة Burp الرسومية لاستيراد الملف 'OAUTHscan-X.Y.jar' المُنشأ الموجود في مجلد المشروع "build/libs/". بدلاً من ذلك، يمكنك إضافة إضافة OAUTHScan مباشرة من متجر BApp-Store الرسمي لـ Burpsuite (ملاحظة: قد لا يكون محدثًا).
OAUTHScan مدمج بالكامل مع ماسح Burp، وبعد تثبيته على Burp ما عليك سوى تشغيل فحص سلبي أو نشط على الطلب المستهدف.
بدلاً من ذلك، من الممكن أيضًا تشغيله كفحص بإضافة واحدة باتباع الخطوات التالية:
تم تنفيذ الفحوصات في إضافة Burp هذه وفقًا لـ RFCs الخاصة بـ OAUTHv2 و OpenID. قد يؤدي ذلك إلى نتائج إيجابية خاطئة عند استخدامها لاختبار تطبيقات ذات تطبيقات مخصصة لهذه المعايير. قد تكون الإضافة الموجودة في مستودع Github الخاص بالمطور الأصلي أكثر حداثة من تلك الموجودة في مستودع Portswigger.
الإصدار الحالي لـ OAUTHScan هو v1.2
Copyright (c) 2022 OAUTHScan
هذا البرنامج برنامج حر: يمكنك إعادة توزيعه و/أو تعديله وفقًا لشروط رخصة GNU العامة (GNU General Public License) كما نشرتها مؤسسة البرمجيات الحرة (Free Software Foundation)، إما الإصدار 3 من الرخصة، أو (حسب اختيارك) أي إصدار لاحق.
يُوزَّع هذا البرنامج على أمل أن يكون مفيدًا، ولكن دون أي ضمان؛ حتى دون الضمان الضمني للقابلية للتسويق أو الملاءمة لغرض معين. راجع رخصة GNU العامة لمزيد من التفاصيل.
يجب أن تكون قد استلمت نسخة من رخصة GNU العامة مع هذا البرنامج. إذا لم يكن الأمر كذلك، انظر http://www.gnu.org/licenses/.