Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Autorize — إضافة للكشف التلقائي عن فرض التفويض لـ Burp Suite مكتوبة بلغة Jython طورها Barak Tawily بهدف تسهيل عمل أشخاص أمن التطبيقات وتمكينهم من إجراء اختبارات تفويض تلقائية | Kitploit
أدوات/GitHubGitHub/quitten/autorize
المصادقة والترخيصماسحات الثغرات الأمنيةاختبار أمان APIأمن الويباختبار الاختراق
GitHubquitten/autorize

Autorize

إضافة للكشف التلقائي عن فرض التفويض لـ Burp Suite مكتوبة بلغة Jython طورها Barak Tawily بهدف تسهيل عمل أشخاص أمن التطبيقات وتمكينهم من إجراء اختبارات تفويض تلقائية

عرض المستودع
1.2k250منذ 5 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Autorize

Autorize هي إضافة مفتوحة المصدر لـ الكشف التلقائي عن فرض صلاحيات الوصول والمصادقة لـ Burp Suite.
وهي مصممة لمساعدة مهندسي أمن التطبيقات ومختبرين الاختراق في تحديد تجاوزات الصلاحيات و نقاط ضعف المصادقة في تطبيقات الويب—على نطاق واسع وبأقل جهد يدوي.

تقوم Autorize بمراقبة حركة المرور الناتجة عن مستخدم ذي صلاحيات عالية بشكل سلبي، وتعيد إرسال الطلبات تلقائياً باستخدام سياقات منخفضة الصلاحيات أو غير مصادقة، وتحلل استجابات الخادم لتحديد ما إذا كانت ضوابط الوصول مطبقة بشكل صحيح.

الإضافة مكتوبة بلغة Jython بواسطة Barak Tawily، باحث وممارس في أمن التطبيقات.

لقطة شاشة Autorize


الميزات الرئيسية

  • اختبار تلقائي لفرض الصلاحيات
  • اختبار تلقائي لفرض المصادقة
  • تعديل وإعادة إرسال الطلبات بشفافية
  • كشف قابل للتخصيص بناءً على فرض الصلاحيات (المحتوى، الرؤوس، التعبير المنتظم، الطول)
  • دعم:
    • المصادقة القائمة على ملفات تعريف الارتباط (Cookies)
    • رؤوس التفويض (مثل رموز Bearer)
  • تكامل سلس مع:
    • حركة مرور الوكيل (Proxy)
    • Burp Repeater
  • تصفية اعتراض مرنة (النطاق، القائمة البيضاء، القائمة السوداء، التعبير المنتظم)
  • مؤشرات مرئية لحالة فرض الصلاحيات للتقييم السريع

حالات الاستخدام النموذجية

  • كشف IDORs ومشكلات ضوابط الوصول المكسورة
  • التحقق من فصل الأدوار (مدير مقابل مستخدم)
  • تحديد نقاط النهاية التي تفتقد إلى المصادقة
  • التحقق من تناسق منطق التفويض في الخادم
  • تقليل عبء اختبار الصلاحيات اليدوي

تكون Autorize فعالة بشكل خاص أثناء الاختبارات المصادقة، حيث تكون أدوات الزحف والمسح التقليدية غير كافية.


التثبيت

المتطلبات الأساسية

  • Burp Suite (الإصدار المجتمعي أو الاحترافي)
  • Jython Standalone JAR

الخطوات

  1. تنزيل Burp Suite
    https://portswigger.net/burp/download.html

  2. تنزيل Jython Standalone
    https://www.jython.org/download.html

  3. تكوين Jython في Burp

    • Burp ← Extender ← Options
    • Python Environment ← Select File
    • اختر ملف Jython Standalone JAR
  4. تثبيت Autorize

    • مُوصى به: التثبيت مباشرة من BApp Store
    • التثبيت اليدوي:
      root@kitploit:~
      git clone https://github.com/Quitten/Autorize.git
      
      • Burp ← Extender ← Extensions ← Add
      • اختر Autorize.py
  5. التحقق من التثبيت

    • يجب أن تظهر علامة تبويب جديدة باسم Autorize في Burp

دليل المستخدم

سير العمل الأساسي

  1. افتح علامة تبويب Autorize بعد التثبيت.

  2. انتقل إلى Autorize → Configuration.

  3. أدرج رأس التفويض لمستخدم منخفض الصلاحيات:

    • ملف تعريف ارتباط (Cookie)
    • رأس التفويض (مثل رمز Bearer)

    ملاحظة
    سيتم استبدال الرؤوس المحددة هنا إذا كانت موجودة بالفعل أو إضافتها إذا كانت مفقودة.

  4. الإعدادات الاختيارية:

    • التحقق من غير المُصادق
      • عطّله إذا لم يكن اختبار المصادقة مطلوباً
    • اعتراض الطلبات من Repeater
      • يتيح اختبار الطلبات المُعدّة يدوياً
  5. انقر على "Intercept is off" لبدء الاعتراض.

  6. قم بتكوين متصفحك لتمرير حركة المرور عبر Burp كوكيل.

  7. تصفّح التطبيق كمستخدم ذي صلاحيات عالية.

  8. لاحظ النتائج في جدول Autorize.

  9. اختر أي إدخال لفحصه:

    • الطلب/الاستجابة الأصليين
    • الطلب/الاستجابة المُعدّلين (منخفض الصلاحيات)
    • الطلب/الاستجابة غير المُصادقَين

حالة فرض الصلاحيات

تقوم Autorize بتعيين إحدى الحالات التالية لكل نقطة نهاية تم اختبارها:

🟥 تم التجاوز!

لم يتم فرض الصلاحيات أو المصادقة.

🟩 تم الفرض!

تم فرض ضوابط الوصول بشكل صحيح.

🟨 هل تم الفرض؟؟؟ (يتطلب تكويناً)

لم تستطع Autorize تحديد حالة الفرض بشكل موثوق وتتطلب تكوين بصمة يدوية.


تكوين كشف الفرض

عندما لا يمكن تحديد الفرض تلقائياً، يمكنك تكوين كاشفات الفرض (Enforcement Detectors).

هناك فئتان من الكاشفات:

  • فرض منخفض الصلاحيات
  • فرض غير مُصادق

طرق الكشف المدعومة

  • محتوى جسم الاستجابة
    • سلسلة نصية حرفية
    • تعبير منتظم
  • رؤوس الاستجابة
  • طول المحتوى
  • فحص كامل للاستجابة

مثال

إذا أعاد طلب مُعدّل استجابة تحتوي على:

You are not authorized to perform this action

أضف هذه السلسلة (أو تعبيراً منتظماً) كبصمة في كاشف الفرض. ستقوم Autorize بعد ذلك بالتعرف تلقائياً على فرض الصلاحيات للاستجابات المماثلة.


مرشحات الاعتراض

تتحكم مرشحات الاعتراض في الطلبات التي يتم تحليلها بواسطة Autorize، مما يساعد في تقليل الضوضاء وتحسين الأداء.

المرشحات المدعومة

  • نطاق Burp
  • القائمة البيضاء
  • القائمة السوداء
  • التعبيرات المنتظمة

تتضمن Autorize مرشحات افتراضية لاستبعاد الأصول الثابتة مثل الصور والنصوص البرمجية.

مثال على التكوين:

مرشحات الاعتراض


المقارنة متعددة المستخدمين ورؤية العارضين

تدعم Autorize مستخدمين متعددين منخفضي الصلاحيات في وقت واحد، مما يتيح لك مقارنة سلوك الصلاحيات عبر أدوار أو جلسات مختلفة.

عارضو الطلبات/الاستجابات لكل مستخدم

يحصل كل مستخدم تم تكوينه على عارض طلب/استجابة مخصص على الجانب الأيمن من الجدول. عند تحديد صف، يتم تحديث جميع عارضي المستخدمين الظاهرين تلقائياً ببياناتهم الخاصة. وهذا يعني أنه يمكنك عرض استجابة المستخدم 1 والمستخدم 2 جنباً إلى جنب لاكتشاف الاختلافات في فرض الصلاحيات بسرعة.

النقر على خلايا عمود مستخدم معين (مثل "User 1 Modif. Len" أو "User 1 Authz. Status") سيؤدي إلى توسيع عارض ذلك المستخدم إلى الحجم الكامل للفحص المركز. يؤدي النقر على عمود URL إلى استعادة جميع العارضين الظاهرين للمقارنة.

تبديل رؤية العارضين

تحتوي علامة التبويب "Request/Response Viewers" على زر رمز العين في رأس علامة التبويب. يؤدي النقر عليه إلى فتح قائمة منبثقة حيث يمكنك تبديل أقسام العارض التي سيتم عرضها:

  • العارضون لكل مستخدم (مثل "User 1 Request/Response"، "User 2 Request/Response")
  • الطلب/الاستجابة الأصليان
  • الطلب/الاستجابة غير المُصادقين

يتيح لك ذلك تخصيص اللوحة اليمنى لعرض فقط المقارنات التي تهمك. على سبيل المثال:

  • عرض المستخدم 1 و الأصلي فقط لمقارنة مستخدم منخفض الصلاحيات بالاستجابة الأصلية
  • عرض المستخدم 1 و المستخدم 2 لمقارنة دورين مختلفين
  • إخفاء غير المُصادق إذا كنت تختبر الصلاحيات فقط، وليس المصادقة

يقوم تحديد الرؤية بضبط تخطيط اللوحة ديناميكياً، مما يمنح مساحة رأسية أكبر للعارضين المتبقيين.


القيود والملاحظات

  • تعتمد Autorize على استدلالات مقارنة الاستجابات والبصمات—من الممكن حدوث نتائج إيجابية كاذبة أو سلبية كاذبة.
  • قد يتطلب منطق الصلاحيات المعقد ضبطاً يدوياً للكاشفات.

المساهمة

المساهمات مرحب بها.
لا تتردد في فتح مشكلات (Issues)، أو تقديم طلبات سحب (Pull Requests)، أو اقتراح تحسينات.


المؤلفون

Barak Tawily
المدير التنفيذي للتكنولوجيا @ Enso Security
باحث في أمن التطبيقات – https://quitten.github.io/
مستشار سابق لأمن التطبيقات @ AppSec Labs

تنزيل الأداة