
امتداد Burp Suite مفيد للتحقق من أمان OAUTHv2 و OpenID
OAUTHScan هو امتداد لـ Burp Suite مكتوب بلغة Java يهدف إلى توفير بعض الفحوصات الأمنية التلقائية، والتي قد تكون مفيدة أثناء اختبار الاختراق للتطبيقات التي تنفّذ معايير OAUTHv2 و OpenID.
يبحث الملحق عن العديد من ثغرات OAUTHv2/OpenID وسوء الإعدادات الشائعة (استنادًا إلى المواصفات الرسمية لكلا الإطارين)، وقد طُوّرت العديد من الفحوصات وفقًا للمراجع التالية:
فيما يلي قائمة غير حصرية بالفحوصات التي ينفذها OAUTHScan:
أولاً، قم بتنزيل/استنساخ مشروع OAUTHScan من مستودع GitHub هذا. ثم يمكنك بناؤه:
gradlew build fatJar؛أخيرًا، استخدم تبويب Extender في واجهة Burp الرسومية لاستيراد ملف 'OAUTHscan-X.Y.jar' المُنشأ الموجود في مجلد المشروع "build/libs/". بدلاً من ذلك، يمكنك إضافة ملحق OAUTHScan مباشرة من متجر BApp-Store الرسمي لبرنامج Burpsuite (ملاحظة: قد لا يكون محدّثًا).
OAUTHScan مدمج بالكامل مع Burp Scanner؛ بعد تثبيته على Burp، ما عليك سوى إطلاق عمليات الفحص السلبي أو النشط على الطلب المستهدف.
بدلاً من ذلك، يمكن أيضًا تشغيله كفحص بملحق واحد باتباع الخطوات التالية:
تم تنفيذ الفحوصات في ملحق Burp هذا وفقًا لمواصفات RFC الخاصة بـ OAUTHv2 وOpenID. قد يؤدي هذا إلى نتائج إيجابية خاطئة عند استخدامه لاختبار تطبيقات لديها تطبيقات مخصصة لهذه المعايير. قد يكون الملحق الموجود في مستودع Github الخاص بالمطوّر الأصلي أكثر حداثة من الموجود في مستودع Portswigger.
الإصدار الحالي لـ OAUTHScan هو v1.2
Copyright (c) 2022 OAUTHScan
هذا البرنامج برنامج حر: يمكنك إعادة توزيعه و/أو تعديله وفقًا لشروط رخصة جنو العمومية العامة كما تنشرها مؤسسة البرمجيات الحرة، إما الإصدار 3 من الرخصة أو (حسب اختيارك) أي إصدار لاحق.
يُوزَّع هذا البرنامج على أمل أن يكون مفيدًا، ولكن بدون أي ضمان؛ حتى بدون الضمان الضمني للتسويق أو الملاءمة لغرض معين. راجع رخصة جنو العمومية العامة لمزيد من التفاصيل.
يجب أن تكون قد تلقيت نسخة من رخصة جنو العمومية العامة مع هذا البرنامج. إذا لم يكن الأمر كذلك، فانظر http://www.gnu.org/licenses/.