Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Autorize — Extensión de detección automática de cumplimiento de autorización para Burp Suite escrita en Jython desarrollada por Barak Tawily para facilitar el trabajo del personal de seguridad de aplicaciones y permitirles realizar pruebas automáticas de autorización. | Kitploit
Herramientas/GitHubGitHub/quitten/autorize
Autenticación y AutorizaciónEscáneres de VulnerabilidadesPruebas de Seguridad de APIsSeguridad WebPruebas de Penetración
GitHubquitten/autorize

Autorize

Extensión de detección automática de cumplimiento de autorización para Burp Suite escrita en Jython desarrollada por Barak Tawily para facilitar el trabajo del personal de seguridad de aplicaciones y permitirles realizar pruebas automáticas de autorización.

Ver Repositorio
1.2k25024hace 6 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Autorize

Autorize es una extensión de código abierto para Burp Suite que realiza detección automática de aplicación de autorización y autenticación.
Está diseñada para ayudar a los ingenieros de seguridad de aplicaciones y probadores de penetración a identificar evasiones de autorización y debilidades de autenticación en aplicaciones web, a escala y con mínimo esfuerzo manual.

Autorize monitorea pasivamente el tráfico generado por un usuario con altos privilegios, reproduce automáticamente las solicitudes usando contextos de bajos privilegios o no autenticados, y analiza las respuestas del servidor para determinar si los controles de acceso se aplican correctamente.

La extensión está escrita en Jython por Barak Tawily, investigador y profesional en seguridad de aplicaciones.

Autorize Screenshot


Características principales

  • Pruebas automáticas de aplicación de autorización
  • Pruebas automáticas de aplicación de autenticación
  • Modificación y reproducción transparente de solicitudes
  • Detección configurable de aplicación (contenido, encabezados, expresiones regulares, longitud)
  • Compatibilidad con:
    • Autenticación basada en cookies
    • Encabezados de autorización (por ejemplo, tokens Bearer)
  • Integración fluida con:
    • Tráfico de proxy
    • Burp Repeater
  • Filtrado flexible de interceptación (ámbito, lista blanca, lista negra, expresiones regulares)
  • Indicadores visuales de estado de aplicación para triaje rápido

Casos de uso típicos

  • Detección de IDORs y problemas de control de acceso incorrecto
  • Verificación de separación de roles (admin vs. usuario)
  • Identificación de endpoints sin autenticación
  • Validación de consistencia en la lógica de autorización del backend
  • Reducción de la carga de pruebas manuales de autorización

Autorize es especialmente efectivo durante pruebas autenticadas, donde las herramientas tradicionales de rastreo y escaneo se quedan cortas.


Instalación

Requisitos previos

  • Burp Suite (Community o Professional)
  • Jython Standalone JAR

Pasos

  1. Descargar Burp Suite
    https://portswigger.net/burp/download.html

  2. Descargar Jython Standalone
    https://www.jython.org/download.html

  3. Configurar Jython en Burp

    • Burp → Extender → Opciones
    • Entorno Python → Seleccionar archivo
    • Elegir el archivo JAR independiente de Jython
  4. Instalar Autorize

    • Recomendado: Instalar directamente desde la BApp Store
    • Instalación manual:
      git clone https://github.com/Quitten/Autorize.git
      
      • Burp → Extender → Extensiones → Agregar
      • Seleccionar Autorize.py
  5. Verificar instalación

    • Una nueva pestaña Autorize debería aparecer en Burp

Guía de usuario

Flujo de trabajo básico

  1. Abrir la pestaña Autorize después de la instalación.

  2. Navegar a Autorize → Configuración.

  3. Insertar un encabezado de autorización de usuario con bajos privilegios:

    • Cookie
    • Encabezado de autorización (por ejemplo, token Bearer)

    Nota
    Los encabezados definidos aquí serán reemplazados si ya están presentes o agregados si faltan.

  4. Configuraciones opcionales:

    • Verificar no autenticado
      • Deshabilitar si no se requieren pruebas de autenticación
    • Interceptar solicitudes de Repeater
      • Permite probar solicitudes creadas manualmente
  5. Hacer clic en “Intercept is off” para iniciar la interceptación.

  6. Configurar el navegador para que el tráfico pase por el proxy de Burp.

  7. Navegar por la aplicación como un usuario con altos privilegios.

  8. Observar los resultados en la tabla de Autorize.

  9. Seleccionar cualquier entrada para inspeccionar:

    • Solicitud/respuesta original
    • Solicitud/respuesta modificada (bajos privilegios)
    • Solicitud/respuesta no autenticada

Estado de aplicación de la autorización

Autorize asigna uno de los siguientes estados a cada endpoint probado:

🟥 ¡Evasión!

La autorización o autenticación no fue aplicada.

🟩 ¡Aplicado!

Los controles de acceso fueron aplicados correctamente.

🟨 ¿Está aplicado??? (configuración requerida)

Autorize no pudo determinar la aplicación de manera confiable y requiere configuración manual de huellas digitales.


Configuración de detección de aplicación

Cuando la aplicación no puede determinarse automáticamente, puede configurar Detectores de aplicación.

Hay dos categorías de detectores:

  • Aplicación con bajos privilegios
  • Aplicación no autenticada

Métodos de detección compatibles

  • Contenido del cuerpo de la respuesta
    • Cadena literal
    • Expresión regular
  • Encabezados de la respuesta
  • Longitud del contenido
  • Inspección completa de la respuesta

Ejemplo

Si una solicitud modificada devuelve una respuesta que contiene:

No está autorizado para realizar esta acción

Agregar esta cadena (o una expresión regular) como huella digital en el detector de aplicación. Autorize entonces reconocerá automáticamente la aplicación de autorización para respuestas similares.


Filtros de interceptación

Los filtros de interceptación controlan qué solicitudes son analizadas por Autorize, ayudando a reducir el ruido y mejorar el rendimiento.

Filtros compatibles

  • Ámbito de Burp
  • Lista blanca
  • Lista negra
  • Expresiones regulares

Autorize incluye filtros predeterminados para excluir activos estáticos como imágenes y scripts.

Ejemplo de configuración:

Interception Filters


Comparación multi-usuario y visibilidad del visor

Autorize admite múltiples usuarios con bajos privilegios simultáneamente, lo que permite comparar el comportamiento de autorización entre diferentes roles o sesiones.

Visores de solicitud/respuesta por usuario

Cada usuario configurado obtiene un visor de solicitud/respuesta dedicado en el lado derecho de la tabla. Al seleccionar una fila, todos los visores de usuario visibles se actualizan automáticamente con sus respectivos datos. Esto significa que puede ver las respuestas del Usuario 1 y del Usuario 2 una al lado de la otra para detectar rápidamente diferencias en la aplicación de autorización.

Al hacer clic en las celdas de la columna de un usuario (por ejemplo, "User 1 Modif. Len" o "User 1 Authz. Status") se expandirá el visor de ese usuario a tamaño completo para una inspección enfocada. Al hacer clic en la columna URL se restauran todos los visores visibles para comparación.

Alternar visibilidad del visor

La pestaña "Visores de solicitud/respuesta" incluye un botón icono de ojo en el encabezado de la pestaña. Al hacer clic se abre un menú emergente donde puede alternar qué secciones del visor se muestran:

  • Visores por usuario (por ejemplo, "Solicitud/Respuesta del Usuario 1", "Solicitud/Respuesta del Usuario 2")
  • Solicitud/Respuesta original
  • Solicitud/Respuesta no autenticada

Esto permite personalizar el panel derecho para mostrar solo las comparaciones que le interesen. Por ejemplo:

  • Mostrar solo Usuario 1 y Original para comparar un usuario con bajos privilegios contra la respuesta original
  • Mostrar Usuario 1 y Usuario 2 para comparar dos roles diferentes
  • Ocultar No autenticado si solo está probando autorización, no autenticación

La selección de visibilidad ajusta dinámicamente el diseño del panel, dando más espacio vertical a los visores restantes.


Limitaciones y notas

Descargar herramienta