
OWASP Raider: un novedoso framework para manipular los procesos HTTP de sesiones persistentes

OWASP Raider se desarrolló con el objetivo de mejorar las pruebas de autenticación web. Desde entonces ha evolucionado y puede utilizarse para todo tipo de procesos HTTP con estado. Abstrae el intercambio de información cliente-servidor como una máquina de estados finitos. Cada paso comprende una petición con entradas, una respuesta con salidas, acciones arbitrarias que realizar sobre la respuesta y enlaces condicionales a otras etapas. Así se crea una estructura similar a un grafo. Raider te permite simular sistemas complejos a la vez que te permite controlar cada dato que haces entrar y salir del sistema.
Raider define un DSL para describir el flujo de información entre el cliente y el servidor para procesos HTTP. Cada paso del proceso se describe mediante un Flow, que contiene la Request con entradas, la Response con salidas y acciones arbitrarias, incluidos los enlaces a otros Flows:

Encadenar varios Flows puede utilizarse para simular cualquier proceso HTTP con estado. Los FlowGraphs indican el punto de partida. Pueden colocarse en cualquier Flow. Un FlowGraph ejecuta todos los Flows del enlace hasta que se devuelve Success/Failure o hasta que no haya más enlaces.

La configuración de Raider está inspirada en Emacs. Se utiliza Hylang, que es LISP sobre Python. LISP se usa por su propiedad de "Code is Data, Data is Code". Con la magia de las macros de LISP, generar configuración automáticamente se vuelve fácil. La flexibilidad está en su ADN, lo que significa que se puede extender infinitamente con código real. Puedes usarlo, por ejemplo, para crear, almacenar, reproducir y compartir pruebas de concepto fácilmente para ataques HTTP. Con Raider también puedes buscar en tus Projects, filtrar por hyfile, Flows, FlowGraphs, etc... Luego ejecutas un solo paso o una cadena de pasos, de modo que puedes automatizar y ejecutar pruebas en cualquier proceso HTTP.

Puedes usarlo, por ejemplo, para crear, almacenar, reproducir y compartir pruebas de concepto fácilmente para ataques HTTP. Con Raider también puedes buscar en tus Projects, filtrar por hyfile, Flows, FlowGraphs, etc... Luego ejecutas un solo paso o una cadena de pasos, de modo que puedes automatizar y ejecutar pruebas en cualquier proceso HTTP.
También puedes buscar en tus Projects, filtrar por hyfile, Flows, FlowGraphs, etc… Luego ejecutas un solo paso o una cadena de pasos, de modo que puedes automatizar y ejecutar pruebas en el proceso HTTP.