
Extensión de detección automática de cumplimiento de autorización para Burp Suite escrita en Jython desarrollada por Barak Tawily para facilitar el trabajo del personal de seguridad de aplicaciones y permitirles realizar pruebas automáticas de autorización.
Autorize es una extensión de código abierto para Burp Suite que realiza detección automática de aplicación de autorización y autenticación.
Está diseñada para ayudar a los ingenieros de seguridad de aplicaciones y probadores de penetración a identificar evasiones de autorización y debilidades de autenticación en aplicaciones web, a escala y con mínimo esfuerzo manual.
Autorize monitorea pasivamente el tráfico generado por un usuario con altos privilegios, reproduce automáticamente las solicitudes usando contextos de bajos privilegios o no autenticados, y analiza las respuestas del servidor para determinar si los controles de acceso se aplican correctamente.
La extensión está escrita en Jython por Barak Tawily, investigador y profesional en seguridad de aplicaciones.

Autorize es especialmente efectivo durante pruebas autenticadas, donde las herramientas tradicionales de rastreo y escaneo se quedan cortas.
Descargar Burp Suite
https://portswigger.net/burp/download.html
Descargar Jython Standalone
https://www.jython.org/download.html
Configurar Jython en Burp
Instalar Autorize
git clone https://github.com/Quitten/Autorize.git
Autorize.pyVerificar instalación
Abrir la pestaña Autorize después de la instalación.
Navegar a Autorize → Configuración.
Insertar un encabezado de autorización de usuario con bajos privilegios:
Nota
Los encabezados definidos aquí serán reemplazados si ya están presentes o agregados si faltan.
Configuraciones opcionales:
Hacer clic en “Intercept is off” para iniciar la interceptación.
Configurar el navegador para que el tráfico pase por el proxy de Burp.
Navegar por la aplicación como un usuario con altos privilegios.
Observar los resultados en la tabla de Autorize.
Seleccionar cualquier entrada para inspeccionar:
Autorize asigna uno de los siguientes estados a cada endpoint probado:
La autorización o autenticación no fue aplicada.
Los controles de acceso fueron aplicados correctamente.
Autorize no pudo determinar la aplicación de manera confiable y requiere configuración manual de huellas digitales.
Cuando la aplicación no puede determinarse automáticamente, puede configurar Detectores de aplicación.
Hay dos categorías de detectores:
Si una solicitud modificada devuelve una respuesta que contiene:
No está autorizado para realizar esta acción
Agregar esta cadena (o una expresión regular) como huella digital en el detector de aplicación. Autorize entonces reconocerá automáticamente la aplicación de autorización para respuestas similares.
Los filtros de interceptación controlan qué solicitudes son analizadas por Autorize, ayudando a reducir el ruido y mejorar el rendimiento.
Autorize incluye filtros predeterminados para excluir activos estáticos como imágenes y scripts.
Ejemplo de configuración:

Autorize admite múltiples usuarios con bajos privilegios simultáneamente, lo que permite comparar el comportamiento de autorización entre diferentes roles o sesiones.
Cada usuario configurado obtiene un visor de solicitud/respuesta dedicado en el lado derecho de la tabla. Al seleccionar una fila, todos los visores de usuario visibles se actualizan automáticamente con sus respectivos datos. Esto significa que puede ver las respuestas del Usuario 1 y del Usuario 2 una al lado de la otra para detectar rápidamente diferencias en la aplicación de autorización.
Al hacer clic en las celdas de la columna de un usuario (por ejemplo, "User 1 Modif. Len" o "User 1 Authz. Status") se expandirá el visor de ese usuario a tamaño completo para una inspección enfocada. Al hacer clic en la columna URL se restauran todos los visores visibles para comparación.
La pestaña "Visores de solicitud/respuesta" incluye un botón icono de ojo en el encabezado de la pestaña. Al hacer clic se abre un menú emergente donde puede alternar qué secciones del visor se muestran:
Esto permite personalizar el panel derecho para mostrar solo las comparaciones que le interesen. Por ejemplo:
La selección de visibilidad ajusta dinámicamente el diseño del panel, dando más espacio vertical a los visores restantes.