Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
oauth-scan — امتداد Burp Suite مفيد للتحقق من أمان OAUTHv2 و OpenID | Kitploit
أدوات/GitHubGitHub/portswigger/oauth-scan
المصادقة والترخيصماسحات الثغرات الأمنيةتدقيق التكوينجمع المعلوماتأمن الويباختبار الاختراق
GitHubportswigger/oauth-scan

oauth-scan

امتداد Burp Suite مفيد للتحقق من أمان OAUTHv2 و OpenID

عرض المستودع
19256منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

OAUTHScan

الوصف

OAUTHScan هو امتداد لـ Burp Suite مكتوب بلغة Java يهدف إلى توفير بعض الفحوصات الأمنية التلقائية، والتي قد تكون مفيدة أثناء اختبار الاختراق للتطبيقات التي تنفّذ معايير OAUTHv2 و OpenID.

يبحث الملحق عن العديد من ثغرات OAUTHv2/OpenID وسوء الإعدادات الشائعة (استنادًا إلى المواصفات الرسمية لكلا الإطارين)، وقد طُوّرت العديد من الفحوصات وفقًا للمراجع التالية:

  • https://datatracker.ietf.org/doc/html/rfc6749
  • https://datatracker.ietf.org/doc/html/rfc6819
  • https://datatracker.ietf.org/doc/html/rfc6750
  • https://datatracker.ietf.org/doc/html/draft-ietf-oauth-security-topics-09
  • https://oauth.net/2/
  • https://openid.net/connect/
  • https://openid.net/specs/openid-connect-core-1_0.html
  • https://portswigger.net/web-security/oauth
  • https://portswigger.net/web-security/oauth/openid

فيما يلي قائمة غير حصرية بالفحوصات التي ينفذها OAUTHScan:

  • مشكلات إعادة التوجيه المفتوحة في معامل Redirect_Uri
  • مشكلات إعادة تشغيل رمز التفويض
  • تسريب الأسرار (مثل الرموز Tokens ورموز Codes وأسرار العميل Client Secrets)
  • سوء إعدادات PKCE
  • سوء إعدادات معامل Nonce
  • سوء إعداد معامل State
  • مشكلات التحقق من المدخلات في معامل Scope
  • كشف التدفقات غير الآمنة بطبيعتها
  • مشكلات SSRF عبر معامل Request_Uri
  • كشف موارد Well-Known وWebFinger
  • وأخرى...

التثبيت

أولاً، قم بتنزيل/استنساخ مشروع OAUTHScan من مستودع GitHub هذا. ثم يمكنك بناؤه:

  • عبر CLI باستخدام أمر gradle: gradlew build fatJar؛
  • عبر GUI باستخدام امتداد "Gradle for Java" في VS-Code: افتح مجلد OAUTHScan باستخدام محرر VS-Code. ثم حدد "أيقونة الفيل" الخاصة بـ Gradle في اللوحة الرأسية اليسرى، ثم في قسم "gradle projects" انقر على "OauthScan" -> "Tasks" -> "build". لبناء المشروع، يجب النقر على السهم الأيمن من الخيار الفرعي "build".

أخيرًا، استخدم تبويب Extender في واجهة Burp الرسومية لاستيراد ملف 'OAUTHscan-X.Y.jar' المُنشأ الموجود في مجلد المشروع "build/libs/". بدلاً من ذلك، يمكنك إضافة ملحق OAUTHScan مباشرة من متجر BApp-Store الرسمي لبرنامج Burpsuite (ملاحظة: قد لا يكون محدّثًا).

الاستخدام

OAUTHScan مدمج بالكامل مع Burp Scanner؛ بعد تثبيته على Burp، ما عليك سوى إطلاق عمليات الفحص السلبي أو النشط على الطلب المستهدف.

بدلاً من ذلك، يمكن أيضًا تشغيله كفحص بملحق واحد باتباع الخطوات التالية:

  • في لوحة تحكم Burp، انقر على زر "New scan" لفتح لوحة إعدادات "New Scan"
  • انتقل إلى تبويب "Scan configuration" وانقر على الزر "Select from library"
  • ثم اختر الخيار "Audit checks - extensions only" واحفظ
  • في Burp، عطّل أي ملحق آخر (إن وُجد) ينفذ فحوصات الفحص النشط، بحيث يعمل فقط الفحص النشط لـ OauthScan
  • انقر بزر الماوس الأيمن على طلب HTTP المراد فحصه وحدد خيار "Scan" لفتح القائمة الفرعية التي تحتوي على الفحص أحادي الملحق المُنشأ مسبقًا

ملاحظة

تم تنفيذ الفحوصات في ملحق Burp هذا وفقًا لمواصفات RFC الخاصة بـ OAUTHv2 وOpenID. قد يؤدي هذا إلى نتائج إيجابية خاطئة عند استخدامه لاختبار تطبيقات لديها تطبيقات مخصصة لهذه المعايير. قد يكون الملحق الموجود في مستودع Github الخاص بالمطوّر الأصلي أكثر حداثة من الموجود في مستودع Portswigger.

الإصدار

الإصدار الحالي لـ OAUTHScan هو v1.2

المؤلف

  • تم تطوير ملحق OAUTHScan بواسطة Maurizio Siddu

رخصة GNU

Copyright (c) 2022 OAUTHScan

هذا البرنامج برنامج حر: يمكنك إعادة توزيعه و/أو تعديله وفقًا لشروط رخصة جنو العمومية العامة كما تنشرها مؤسسة البرمجيات الحرة، إما الإصدار 3 من الرخصة أو (حسب اختيارك) أي إصدار لاحق.

يُوزَّع هذا البرنامج على أمل أن يكون مفيدًا، ولكن بدون أي ضمان؛ حتى بدون الضمان الضمني للتسويق أو الملاءمة لغرض معين. راجع رخصة جنو العمومية العامة لمزيد من التفاصيل.

يجب أن تكون قد تلقيت نسخة من رخصة جنو العمومية العامة مع هذا البرنامج. إذا لم يكن الأمر كذلك، فانظر http://www.gnu.org/licenses/.

تنزيل الأداة