
التكرار التلقائي لطلبات HTTP باستخدام Burp Suite
داخل Extender، قم باستيراد ملف AutoRepeater.jar
سيقوم AutoRepeater بإعادة إرسال الطلبات التي تم تغييرها بواسطة استبدال مُعرَّف فقط. عندما يستقبل AutoRepeater طلباً يطابق الشروط المحددة لتبويب معين، سيقوم AutoRepeater أولاً بتطبيق كل استبدال أساسي مُعرَّف على الطلب، ثم سينسخ الطلب مع الاستبدالات الأساسية المنفذة لكل استبدال مُعرَّف ويطبق الاستبدال المحدد على الطلب.
Burp Suite هو وكيل HTTP يعترض حركة المرور، وهو الأداة الفعلية المعتمدة لإجراء اختبار أمان تطبيقات الويب. على الرغم من أن Burp Suite أداة مفيدة جداً، إلا أن استخدامها لإجراء اختبار التفويض (Authorization Testing) غالباً ما يكون جهداً مضنياً يتضمن حلقة "تعديل الطلب وإعادة الإرسال"، والتي قد تفوّت الثغرات الأمنية وتبطئ عملية الاختبار. تم تطوير AutoRepeater، وهو امتداد مفتوح المصدر لـ Burp Suite، للتخفيف من هذا الجهد. يعمل AutoRepeater على أتمتة وتبسيط اختبار تفويض تطبيقات الويب، ويوفّر للباحثين الأمنيين أداة سهلة الاستخدام لتكرار الطلبات وتعديلها وإعادة إرسالها تلقائياً داخل Burp Suite مع تقييم سريع للاختلافات في الاستجابات.

بدون AutoRepeater، يكون سير عمل اختبار تطبيقات الويب الأساسي في Burp Suite كما يلي:
على الرغم من أن سير العمل هذا يعمل، إلا أنه شاق بشكل خاص لاختبار المشكلات التي قد توجد في أي طلب. على سبيل المثال، تغيير عناوين البريد الإلكتروني، وهويات الحسابات، والأدوار، وعناوين URL، ورموز CSRF يمكن أن تؤدي جميعها إلى ثغرات. حالياً، لا يقوم Burp Suite باختبار هذه الأنواع من الثغرات داخل تطبيق الويب بسرعة.
توجد بعض إضافات Burp Suite الحالية (AuthMatrix و Authz و Autorize) التي صُممت لتسهيل اختبار التفويض، لكن لكل منها مشكلات تحد من فائدتها. تتطلب AuthMatrix و Authz من المستخدمين إرسال طلبات محددة إلى الإضافات وإعداد قواعد لكيفية إجراء اختبار التفويض، مما يقدم خطر تفويت طلبات مهمة ويبطئ الاختبار. لا توفر Autorize للمستخدمين القدرة على إجراء استبدالات نصية للأغراض العامة ولديها واجهة مستخدم مربكة. يأخذ AutoRepeater أفضل الأفكار من هذه الإضافات، إلى جانب واجهة المستخدم المألوفة في Burp Suite، ويجمعها لإنشاء الإضافة الأكثر انسيابية لاختبار التفويض.
يوفر AutoRepeater حلاً للأغراض العامة لتبسيط اختبار التفويض داخل تطبيقات الويب. يوفر AutoRepeater الميزات التالية:
فيما يلي بعض حالات الاستخدام الشائعة لـ AutoRepeater. بعض النصائح المفيدة عند استخدام الأداة:
لاختبار ما إذا كان بإمكان مستخدم غير مصادَق الوصول إلى التطبيق، قم بإعداد قاعدة واحدة ضمن Base Replacements لـ Remove Header By Name ثم طابق "Cookie".
لاختبار الوصول بين المستخدمين المصادَقين (مثلاً من صلاحية منخفضة إلى صلاحية أعلى)، ستحتاج إلى تعريف استبدالات لكل من كوكيز الجلسة المستخدمة.
لمراجعة نتائج اختبار الوصول، تأكد أولاً من استخدامك لأحدث إصدار من الأداة (Git، وليس متجر BApp).