
امتداد Burp Suite يطبّق مسودة توقيع رسائل HTTP draft-ietf-httpbis-message-signatures-01.
HTTPSignatures لـ Burp SuiteHTTPSignatures هي إضافة لـ Burp Suite تنفّذ وثيقة مسودة مواصفات Signing HTTP Messages draft-ietf-httpbis-message-signatures-01.
يتيح ذلك لمستخدمي Burp Suite اختبار التطبيقات التي تتطلب توقيعات HTTP بسلاسة.
rsa-sha256 لتوقيع الرسائل (RSASSA-PKCS1-v1_5 [RFC8017] باستخدام SHA-256 [RFC6234]) وSHA-256 لعنوان digest.نزّل ملف أحدث إصدار JAR وأضِفه في Burp Suite من خلال Extender Tab / Extensions / Add.
Header Name وkeyId وPrivate key file name and path. انظر أدناه للوصف التفصيلي.Header Name المُعد.بعد إعداد HTTPSignatures بشكل صحيح، ستستبدل إضافة Burp Suite قيمة عنوان HTTP المُعدّة في إعداد Header Name (مثل Signature) بتوقيع جديد لكل طلب HTTP يُرسَل عبر Burp Proxy وRepeater وIntruder وScanner.

يجب إعداد إضافة Burp Suite قبل استخدامها.
يمكن العثور على إعداد HTTPSignatures في قائمة Burp بعد تحميلها (عادةً على يمين قائمة Help).
يجب ضبط Header Name وkeyId وPrivate key file name and path بشكل صحيح لكي تعمل الإضافة.
يمكن تعديل الإعدادات المتبقية اختياريًا.
Header Name: (قيم نموذجية: Authorization، Signature): اسم عنوان طلب HTTP الذي يتضمن التوقيع.
تستخدم مسودة IETF اسم العنوان Signature. بينما تستخدم Oracle Cloud (OCI) اسم العنوان Authorization.
keyId: معامل keyId هو سلسلة US-ASCII يستخدمها المُتحقِّق لتحديد و/أو الحصول على مفتاح التحقق من التوقيع.
قد تبدو القيم النموذجية مثل https://mastodon.example.com/users/myUser (لـ ActivityPub) أو ocid1.tenancy.oc1.../ocid1.user.oc1.../{fingerprint} لـ OCI.
Private key file name and path: المسار الكامل واسم الملف اللذان يحتويان المفتاح الخاص (مثل /home/${USER}/private_key.pem).
Digest Header Name: اسم العنوان الذي يحتوي على الـdigest. يجب أن يكون إما x-content-sha256 (لـ OCI) أو digest لمعظم التطبيقات الأخرى.
Header Names to Sign: GET: أسماء العناوين المطلوب تضمينها في طلبات GET (مثل ). قيمة هي معرّف خاص يتكون من طريقة الطلب ومسار وquery لعنوان URI للطلب (مثل ).
يتيح إعداد HTTPSignatures إعداد ملفات شخصية متعددة في تبويبات.
أنشئ تبويبًا جديدًا بالنقر على تبويب ....
يمكنك تسمية التبويبات بالنقر المزدوج على التبويب.
لحفظ تبويب انقر على زر "Save".
لتعليم تبويب كملف شخصي نشط، انقر على زر "Use this profile".
يتم تمييز التبويب النشط (الملف الشخصي) بخط وحدود حمراء.
يحتوي قسم التهيئة العامة على إعدادات تنطبق على جميع الملفات الشخصية.
Enable the extension for the following Burp Suite tools: يمكن تمكين الإضافة أو تعطيلها لأدوات Burp Suite التالية:
يكون Proxy معطلاً افتراضيًا. أما الأدوات الأخرى فمفعّلة افتراضيًا. يجب عادةً تمكين أداة Proxy فقط عند استخدام ميزة الاعتراض (intercept). لن تقوم الإضافة بتحديث التوقيع عندما تكون معطلة.
Enable Debug Logs: سيؤدي تفعيل خانة الاختيار هذه إلى طباعة سجلات التصحيح إلى المخرجات القياسية. يمكن تهيئة المخرجات في Burp Suite ضمن Extender -> Extensions، ثم حدد إضافة Signing HTTP Messages. في تبويب Output يمكنك تحديد مكان عرض المخرجات القياسية. الافتراضي هو Shown in UI حيث يتم عرض المخرجات داخل Burp Suite.
يستخدم ActivityPub توقيعات HTTP من أجل المصادقة والترخيص بين الخوادم.
Signaturehttps://mastodon.online/users/viktor.
يمكنك استخدام curl لاسترجاع المفتاح: curl https://mastodon.online/users/viktor -H 'Accept: application/activity+json'|jq/home/user/private_key.pemdigestdate (request-target) hostdate (request-target) hostdate (request-target) hostdate (request-target) host content-length content-type digestdate (request-target) host content-length content-type digestتتطلب جميع طلبات API لـ Oracle Cloud Infrastructure (OCI) توقيعات HTTP. يعتمد هذا التطبيق على مسودة المواصفات مع بعض التعديلات.
Authorization<TENANCY OCID>/<USER OCID>/<KEY FINGERPRINT>، على سبيل المثال ocid1.tenancy.oc1..<unique_ID>/ocid1.user.oc1..<unique_ID>/<key_fingerprint>/home/user/private_key.pemx-content-sha256date (request-target) hostdate (request-target) hostdate (request-target) hostdate (request-target) host content-length content-type x-content-sha256date (request-target) host content-length content-type x-content-sha256trueHTTPSignatures في IntelliJ IDEA.out/artifacts/HTTPSignatures_jar/HTTPSignatures.jar.mvn package assembly:single.target/HTTPSignatures-1.0-SNAPSHOT-jar-with-dependencies.jar.يلزم وجود ثلاث تبعيات لبناء مشروع Java:
date (request-target) host(request-target)get /foo?param=valueHeader Names to Sign: HEAD: أسماء العناوين المطلوب تضمينها في طلبات HEAD (مثل date (request-target) host).
Header Names to Sign: DELETE: أسماء العناوين المطلوب تضمينها في طلبات DELETE (مثل date (request-target) host).
Header Names to Sign: PUT: أسماء العناوين المطلوب تضمينها في طلبات PUT (مثل date (request-target) host content-length content-type digest).
Header Names to Sign: POST: أسماء العناوين المطلوب تضمينها في طلبات POST (مثل date (request-target) host content-length content-type digest).
Include query parameters in Signature: تحدد هذه القيمة المنطقية ما إذا كان يجب تضمين معاملات الاستعلام (مثل ?param=value) في التوقيع.
في حين تنص مسودة المعيار على أن معاملات الاستعلام جزء من معرّف (request-target)، لا تتضمن جميع التطبيقات معاملات الاستعلام.
القيمة الافتراضية هي true.
Include the port in Signature: لا تتضمن بعض التطبيقات المنفذ في عنوان host (مثل localhost:8080).
يسمح هذا الإعداد بإزالة المنفذ من قيمة عنوان host إذا تم ضبطه على false.
القيمة الافتراضية هي true.
truetruetrue