Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/quitten/autorize
Authentifizierung & AutorisierungSchwachstellenscannerAPI-SicherheitstestsWebsicherheitPenetrationstests
GitHubquitten/autorize

Autorize

Automatische Autorisierungsdurchsetzungserkennungserweiterung für Burp Suite, geschrieben in Jython, entwickelt von Barak Tawily, um die Arbeit von Anwendungssicherheitsleuten zu erleichtern und ihnen die Durchführung automatischer Autorisierungstests zu ermöglichen.

Repository anzeigen
1.2k2506vor 5 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Autorize

Autorize ist eine Open-Source-Erweiterung für Burp Suite zur automatischen Erkennung von Autorisierungs- und Authentifizierungsdurchsetzung.
Sie hilft Sicherheitsingenieuren und Penetrationstestern dabei, Autorisierungsumgehungen und Authentifizierungsschwächen in Webanwendungen zu identifizieren – skalierbar und mit minimalem manuellen Aufwand.

Autorize überwacht passiv den Traffic eines hochprivilegierten Benutzers, wiederholt Anfragen automatisch mit niedrigprivilegierten oder nicht authentifizierten Kontexten und analysiert die Serverantworten, um festzustellen, ob Zugriffskontrollen korrekt durchgesetzt werden.

Die Erweiterung ist in Jython von Barak Tawily, einem Sicherheitsforscher und Praktiker im Bereich Anwendungssicherheit, geschrieben.

Autorize Bildschirmfoto


Hauptfunktionen

  • Automatische Prüfung der Autorisierungsdurchsetzung
  • Automatische Prüfung der Authentifizierungsdurchsetzung
  • Transparente Änderung und Wiederholung von Anfragen
  • Konfigurierbare Erkennung der Durchsetzung (Inhalt, Header, Regex, Länge)
  • Unterstützung für:
    • Cookie-basierte Authentifizierung
    • Autorisierungsheader (z. B. Bearer-Token)
  • Nahtlose Integration mit:
    • Proxy-Traffic
    • Burp Repeater
  • Flexible Abfangfilter (Scope, Whitelist, Blacklist, Regex)
  • Visuelle Statusanzeigen zur Durchsetzung für schnelle Triage

Typische Anwendungsfälle

  • Erkennung von IDORs und fehlerhaften Zugriffskontrollen
  • Überprüfung der Rollentrennung (Admin vs. Benutzer)
  • Identifizierung von Endpunkten ohne Authentifizierung
  • Validierung der Konsistenz der Backend-Autorisierungslogik
  • Reduzierung des manuellen Aufwands für Autorisierungstests

Autorize ist besonders effektiv bei authentifizierten Tests, bei denen herkömmliche Crawling- und Scantools an ihre Grenzen stoßen.


Installation

Voraussetzungen

  • Burp Suite (Community oder Professional)
  • Jython Standalone JAR

Schritte

  1. Burp Suite herunterladen
    https://portswigger.net/burp/download.html

  2. Jython Standalone herunterladen
    https://www.jython.org/download.html

  3. Jython in Burp konfigurieren

    • Burp → Extender → Options
    • Python-Umgebung → Select File
    • Jython Standalone JAR auswählen
  4. Autorize installieren

    • Empfohlen: Direkt aus dem BApp Store installieren
    • Manuelle Installation:
      root@kitploit:~
      git clone https://github.com/Quitten/Autorize.git
      
      • Burp → Extender → Extensions → Add
      • Autorize.py auswählen
  5. Installation überprüfen

    • Ein neuer Autorize-Tab sollte in Burp erscheinen

Benutzerhandbuch

Grundlegender Arbeitsablauf

  1. Öffnen Sie den Autorize-Tab nach der Installation.

  2. Navigieren Sie zu Autorize → Configuration.

  3. Fügen Sie einen Autorisierungsheader für niedrigprivilegierte Benutzer ein:

    • Cookie
    • Autorisierungsheader (z. B. Bearer-Token)

    Hinweis
    Hier definierte Header werden ersetzt, falls bereits vorhanden, oder hinzugefügt, falls sie fehlen.

  4. Optionale Einstellungen:

    • Check unauthenticated
      • Deaktivieren, wenn Authentifizierungstests nicht erforderlich sind
    • Intercept requests from Repeater
      • Ermöglicht das Testen manuell erstellter Anfragen
  5. Klicken Sie auf „Intercept is off“, um den Abfangvorgang zu starten.

  6. Konfigurieren Sie Ihren Browser so, dass der Traffic über Burp geleitet wird.

  7. Durchsuchen Sie die Anwendung als hochprivilegierter Benutzer.

  8. Beobachten Sie die Ergebnisse in der Autorize-Tabelle.

  9. Wählen Sie einen Eintrag aus, um Folgendes zu prüfen:

    • Ursprüngliche Anfrage/Antwort
    • Modifizierte (niedrigprivilegierte) Anfrage/Antwort
    • Nicht authentifizierte Anfrage/Antwort

Status der Autorisierungsdurchsetzung

Autorize weist jedem getesteten Endpunkt einen der folgenden Status zu:

🟥 Umgehungen!

Die Autorisierung oder Authentifizierung wurde nicht durchgesetzt.

🟩 Durchgesetzt!

Die Zugriffskontrollen wurden ordnungsgemäß durchgesetzt.

🟨 Ist durchgesetzt??? (Konfiguration erforderlich)

Autorize konnte die Durchsetzung nicht zuverlässig bestimmen und erfordert eine manuelle Fingerprint-Konfiguration.


Konfiguration der Erkennung von Durchsetzung

Wenn die Durchsetzung nicht automatisch ermittelt werden kann, können Sie Erkennungsmechanismen (Enforcement Detectors) konfigurieren.

Es gibt zwei Kategorien von Detektoren:

  • Niedrigprivilegierte Durchsetzung
  • Nicht authentifizierte Durchsetzung

Unterstützte Erkennungsmethoden

  • Inhalt des Antworttexts
    • Wörtlicher String
    • Regulärer Ausdruck
  • Antwort-Header
  • Inhaltslänge
  • Vollständige Antwortinspektion

Beispiel

Wenn eine modifizierte Anfrage eine Antwort zurückgibt, die Folgendes enthält:

You are not authorized to perform this action

Fügen Sie diesen String (oder einen Regex) als Fingerprint im Enforcement Detector hinzu. Autorize erkennt dann automatisch die Durchsetzung der Autorisierung für ähnliche Antworten.


Abfangfilter

Abfangfilter steuern, welche Anfragen von Autorize analysiert werden, und helfen so, Rauschen zu reduzieren und die Leistung zu verbessern.

Unterstützte Filter

  • Burp Scope
  • Whitelist
  • Blacklist
  • Reguläre Ausdrücke

Autorize enthält Standardfilter, um statische Assets wie Bilder und Skripte auszuschließen.

Beispielkonfiguration:

Abfangfilter


Multi-Benutzer-Vergleich und Viewer-Sichtbarkeit

Autorize unterstützt mehrere niedrigprivilegierte Benutzer gleichzeitig, sodass Sie das Autorisierungsverhalten über verschiedene Rollen oder Sitzungen hinweg vergleichen können.

Benutzerspezifische Anfrage-/Antwort-Viewer

Jeder konfigurierte Benutzer erhält einen dedizierten Anfrage-/Antwort-Viewer auf der rechten Seite der Tabelle. Wenn Sie eine Zeile auswählen, werden alle sichtbaren Benutzer-Viewer automatisch mit den jeweiligen Daten aktualisiert. So können Sie die Antworten von Benutzer 1 und Benutzer 2 nebeneinander anzeigen, um schnell Unterschiede in der Autorisierungsdurchsetzung zu erkennen.

Durch Klicken auf die Zellen der Benutzerspalten (z. B. „User 1 Modif. Len“ oder „User 1 Authz. Status“) wird der entsprechende Viewer des Benutzers auf volle Größe erweitert, um eine fokussierte Inspektion zu ermöglichen. Durch Klicken auf die URL-Spalte werden alle sichtbaren Viewer für den Vergleich wiederhergestellt.

Sichtbarkeit der Viewer umschalten

Der Tab „Request/Response Viewers“ enthält eine Augensymbol-Schaltfläche im Tab-Header. Ein Klick darauf öffnet ein Popup-Menü, in dem Sie festlegen können, welche Viewer-Abschnitte angezeigt werden:

  • Benutzerspezifische Viewer (z. B. „User 1 Request/Response“, „User 2 Request/Response“)
  • Original Request/Response
  • Unauthenticated Request/Response

So können Sie das rechte Panel so anpassen, dass nur die für Sie relevanten Vergleiche angezeigt werden. Zum Beispiel:

  • Nur Benutzer 1 und Original anzeigen, um einen niedrigprivilegierten Benutzer mit der ursprünglichen Antwort zu vergleichen
  • Benutzer 1 und Benutzer 2 anzeigen, um zwei verschiedene Rollen zu vergleichen
  • Unauthenticated ausblenden, wenn Sie nur die Autorisierung und nicht die Authentifizierung testen

Die Auswahl der Sichtbarkeit passt das Panel-Layout dynamisch an und gibt den verbleibenden Viewern mehr vertikalen Platz.


Einschränkungen und Hinweise

  • Autorize basiert auf Vergleichsheuristiken und Fingerprints – falsch positive oder falsch negative Ergebnisse sind möglich.
  • Komplexe Autorisierungslogik kann eine manuelle Anpassung der Detektoren erfordern.

Mitwirken

Beiträge sind willkommen.
Sie können gerne Issues eröffnen, Pull Requests einreichen oder Verbesserungen vorschlagen.


Autoren

Barak Tawily
CTO @ Enso Security
Forscher für Anwendungssicherheit – https://quitten.github.io/
Ehemaliger Anwendungssicherheitsberater @ AppSec Labs

Tool herunterladen