
إعادة طلبات HTTP تلقائيًا باستخدام Burp Suite
داخل Extender قم باستيراد AutoRepeater.jar
سيعيد AutoRepeater إرسال الطلبات التي يتم تغييرها بواسطة استبدال محدد فقط. عندما يستلم AutoRepeater طلبًا يطابق الشروط المحددة لتبويب معيّن، سيطبّق أولاً كل استبدال أساسي محدد على الطلب، ثم سينسخ الطلب بعد تنفيذ الاستبدالات الأساسية لكل استبدال محدد ويطبّق الاستبدال المحدد على الطلب.
Burp Suite هو بروكسي HTTP يعترض حركة المرور، وهو الأداة الفعلية لإجراء اختبار أمان تطبيقات الويب. وعلى الرغم من أن Burp Suite أداة مفيدة جدًا، فإن استخدامه لإجراء اختبار الصلاحيات غالبًا ما يكون مهمة شاقة تتضمن حلقة "تعديل الطلب وإعادة إرساله"، مما قد يؤدي إلى تفويت الثغرات الأمنية وإبطاء الاختبار. تم تطوير AutoRepeater، وهو امتداد مفتوح المصدر لـ Burp Suite، للتخفيف من هذا الجهد. يعمل AutoRepeater على أتمتة وتبسيط اختبار صلاحيات تطبيقات الويب، ويزوّد الباحثين الأمنيين بأداة سهلة الاستخدام لتكرار الطلبات وتعديلها وإعادة إرسالها تلقائيًا داخل Burp Suite مع التقييم السريع للاختلافات في الاستجابات.

بدون AutoRepeater، يكون سير عمل اختبار تطبيقات الويب الأساسي في Burp Suite كما يلي:
في حين أن سير العمل هذا يعمل، إلا أنه شاق خصوصًا لاختبار المشكلات التي قد توجد في أي طلب. على سبيل المثال، يمكن أن يؤدي تغيير عناوين البريد الإلكتروني وهويات الحسابات والأدوار وعناوين URL ورموز CSRF إلى ظهور ثغرات أمنية. حاليًا، لا يختبر Burp Suite هذه الأنواع من الثغرات بسرعة داخل تطبيق الويب.
توجد بعض إضافات Burp Suite الحالية (AuthMatrix وAuthz وAutorize) المصممة لتسهيل اختبار الصلاحيات، لكن لكل منها مشكلات تحد من فائدتها. تتطلب AuthMatrix وAuthz من المستخدمين إرسال طلبات محددة إلى الإضافات وإعداد قواعد لكيفية إجراء اختبار الصلاحيات، مما يسبب خطر تفويت الطلبات المهمة وإبطاء الاختبار. لا توفر Autorize للمستخدمين القدرة على إجراء استبدالات نصية للأغراض العامة ولها واجهة مستخدم مربكة. يأخذ AutoRepeater أفضل الأفكار من هذه الإضافات، جنبًا إلى جنب مع واجهة المستخدم المألوفة في Burp Suite، ويجمعها لإنشاء الإضافة الأكثر انسيابية لاختبار الصلاحيات.
يوفّر AutoRepeater حلًا متعدد الأغراض لتبسيط اختبار الصلاحيات داخل تطبيقات الويب. يوفر AutoRepeater الميزات التالية:
فيما يلي بعض حالات الاستخدام الشائعة لـ AutoRepeater. بعض النصائح المفيدة عند استخدام الأداة:
لاختبار ما إذا كان يمكن لمستخدم غير مُصادق الوصول إلى التطبيق، قم بتكوين قاعدة واحدة ضمن الاستبدالات الأساسية من نوع إزالة الترويسة بالاسم ثم طابق "Cookie".
لاختبار الوصول بين المستخدمين المُصادقين (مثلًا من صلاحية منخفضة إلى صلاحية أعلى)، ستحتاج إلى تعريف استبدالات لكل من كوكيز الجلسة المستخدمة.
لمراجعة نتائج اختبار الوصول، تأكد أولاً من أنك تستخدم أحدث إصدار من الأداة (Git، وليس متجر BApp).