
أداة اختبار أمني لتحليل استجابات HTTP 403 وتحديد أخطاء تكوين التحكم في الوصول في تطبيقات الويب.
WebSecProbe هي أداة اختبار أمان مصممة لباحثي أمن الويب، ومختصري الاختراق، ومديري الأنظمة لـ تحليل استجابات HTTP 403 (ممنوع) وسلوك التحكم في الوصول في تطبيقات الويب.
تساعد الأداة في تحديد التكوينات الخاطئة، وفحوصات التفويض غير المتسقة، ومسارات الوصول غير المقصودة من خلال اختبار منهجي لاختلافات الطلبات، والرؤوس، ونقاط النهاية. تساعد هذه التقنيات في كشف نقاط الضعف التي قد تظل غير ملحوظة أثناء الاختبار اليدوي.
تم تصميم WebSecProbe لـ التقييمات الأمنية المصرح بها والبحث الدفاعي، مما يمكّن الفِرق من التحقق من تنفيذ التحكم في الوصول وتعزيز الوضع الأمني العام لتطبيقات الويب الخاصة بهم.
[!IMPORTANT] يجب استخدام هذه الأداة فقط على التطبيقات التي تمتلكها أو لديك إذن صريح لاختبارها.
تم تصميم WebSecProbe لتنفيذ سلسلة من طلبات HTTP إلى عنوان URL مستهدف بحمولات مختلفة بهدف اختبار الثغرات الأمنية المحتملة أو التكوينات الخاطئة. فيما يلي نظرة عامة مختصرة على ما يفعله الكود:
هل تتجاوز هذه الأداة 403 ؟
الغرض من الكود هو أكثر حول اختبار سلوك الخادم عند إجراء طلبات مختلفة، بما في ذلك طلبات بحمولات متنوعة ورؤوس واختلافات في عنوان URL. بينما قد تُستخدم بعض الحمولات والرؤوس في الكود في سيناريوهات معينة لاختبار التكوينات الخاطئة أو نقاط الضعف الأمنية المحتملة، إلا أنها لا تضمن تجاوز رمز الحالة 403 ممنوع.
باختصار، هذا الكود هو أداة لاستكشاف وتحليل استجابات خادم الويب لطلبات مختلفة، ولكن ما إذا كان يمكنه تجاوز رمز الحالة 403 ممنوع يعتمد على التكوين المحدد والإجراءات الأمنية التي ينفذها الخادم المستهدف.
فيما يلي تفصيل مختصر للحمولات:
سلسلة فارغة:
ترميز URL (%2e):
المسار مع شرطة مائلة (/):
شرطة مائلة مزدوجة (//):
المسار مع الدليل الحالي (./):
رأس الطلب (-H X-Original-URL):
رأس الطلب (-H X-Custom-IP-Authorization):
رأس الطلب (-H X-Forwarded-For):
رأس الطلب (-H X-rewrite-url):
ترميز URL (%20 و %09):
معامل استعلام (?):
المسار بامتداد HTML (.html):
المسار مع سلسلة استعلام (/?anything):
معرف الجزء (#):
رأس الطلب POST (-H Content-Length:0 -X POST):
حرف بدل (*):
المسار بامتداد PHP (.php):
pip install WebSecProbe
WebSecProbe <URL> <Path>
مثال:
WebSecProbe https://example.com admin-login
from WebSecProbe.main import WebSecProbe
if __name__ == "__main__":
url = 'https://example.com' # Replace with your target URL
path = 'admin-login' # Replace with your desired path
probe = WebSecProbe(url, path)
probe.run()
نرحب بالمساهمات وطلبات الميزات! إذا واجهت أي مشاكل أو كانت لديك أفكار للتحسين، لا تتردد في فتح مشكلة أو تقديم طلب سحب.
طريقة HTTP (-X TRACE):
رأس الطلب (-H X-Host):
اجتياز المسار (..;/):
مسافة في البداية (" " + self.path):
المسار مع فاصلة منقوطة (;):
المسار بشرطات مائلة إضافية:
المسار بشرطة مائلة مشفرة بعنوان URL:
المسار بشرطة مائلة مشفرة بعنوان URL بشكل مزدوج:
المسار بمعامل مسار:
المسار بمعامل استعلام داخل المسار:
المسار بنقاط إضافية:
المسار بترميز Unicode:
المسار بنقطة مشفرة بعنوان URL بشكل مزدوج:
المسار ببايت فارغ مشفر بعنوان URL:
المسار بترميز سداسي عشري:
تغطي هذه القائمة مجموعة متنوعة من التقنيات الشائعة المستخدمة في اختبار أمن الويب. ومع ذلك، تعتمد فعالية هذه الحمولات على الثغرات أو التكوينات الخاطئة المحددة الموجودة في النظام المستهدف.