Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Autorize — Extension de détection automatique du respect des autorisations pour Burp Suite écrite en Jython par Barak Tawily afin de faciliter le travail des professionnels de la sécurité des applications et leur permettre d'effectuer des tests d'autorisation automatiques. | Kitploit
Outils/GitHubGitHub/quitten/autorize
Authentification et AutorisationScanners de VulnérabilitésTests de Sécurité des APISécurité WebTests d'Intrusion
GitHubquitten/autorize

Autorize

Extension de détection automatique du respect des autorisations pour Burp Suite écrite en Jython par Barak Tawily afin de faciliter le travail des professionnels de la sécurité des applications et leur permettre d'effectuer des tests d'autorisation automatiques.

Voir le dépôt
1.2k2506il y a 5 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Autorize

Autorize est une extension open source de détection automatique du respect des autorisations et de l'authentification pour Burp Suite.
Elle est conçue pour aider les ingénieurs en sécurité applicative et les testeurs d'intrusion à identifier les contournements d'autorisation et les faiblesses d'authentification dans les applications web — à grande échelle et avec un effort manuel minimal.

Autorize surveille passivement le trafic généré par un utilisateur à hauts privilèges, rejoue automatiquement les requêtes en utilisant des contextes à faibles privilèges ou non authentifiés, et analyse les réponses du serveur pour déterminer si les contrôles d'accès sont correctement appliqués.

L'extension est écrite en Jython par Barak Tawily, chercheur et praticien en sécurité applicative.

Autorize Screenshot


Fonctionnalités principales

  • Test automatique de l'application des autorisations
  • Test automatique de l'application de l'authentification
  • Modification et rejeu transparents des requêtes
  • Détection configurable de l'application (contenu, en-têtes, regex, longueur)
  • Prise en charge de :
    • Authentification basée sur les cookies
    • En-têtes d'autorisation (par ex., jetons Bearer)
  • Intégration transparente avec :
    • Trafic proxy
    • Burp Repeater
  • Filtrage d'interception flexible (scope, liste blanche, liste noire, regex)
  • Indicateurs visuels de statut d'application pour un tri rapide

Cas d'utilisation typiques

  • Détection des IDOR et des problèmes de contrôle d'accès
  • Vérification de la séparation des rôles (admin vs utilisateur)
  • Identification des points de terminaison sans authentification
  • Validation de la cohérence de la logique d'autorisation backend
  • Réduction de la charge de test manuel d'autorisation

Autorize est particulièrement efficace lors des tests authentifiés, là où les outils de crawling et de scanning traditionnels montrent leurs limites.


Installation

Prérequis

  • Burp Suite (Community ou Professional)
  • Jython Standalone JAR

Étapes

  1. Téléchargez Burp Suite
    https://portswigger.net/burp/download.html

  2. Téléchargez Jython Standalone
    https://www.jython.org/download.html

  3. Configurez Jython dans Burp

    • Burp → Extender → Options
    • Python Environment → Select File
    • Choisissez le JAR Jython standalone
  4. Installez Autorize

    • Recommandé : installez directement depuis le BApp Store
    • Installation manuelle :
      root@kitploit:~
      git clone https://github.com/Quitten/Autorize.git
      
      • Burp → Extender → Extensions → Add
      • Sélectionnez Autorize.py
  5. Vérifiez l'installation

    • Un nouvel onglet Autorize devrait apparaître dans Burp

Guide d'utilisation

Flux de travail de base

  1. Ouvrez l'onglet Autorize après l'installation.

  2. Accédez à Autorize → Configuration.

  3. Insérez un en-tête d'autorisation d'utilisateur à faibles privilèges :

    • Cookie
    • En-tête d'autorisation (par ex., jeton Bearer)

    Remarque
    Les en-têtes définis ici seront remplacés s'ils sont déjà présents ou ajoutés s'ils sont absents.

  4. Paramètres optionnels :

    • Check unauthenticated
      • Désactivez si le test d'authentification n'est pas requis
    • Intercept requests from Repeater
      • Active le test de requêtes conçues manuellement
  5. Cliquez sur “Intercept is off” pour démarrer l'interception.

  6. Configurez votre navigateur pour faire passer le trafic via le proxy Burp.

  7. Naviguez dans l'application en tant qu'utilisateur à hauts privilèges.

  8. Observez les résultats dans le tableau Autorize.

  9. Sélectionnez une entrée pour inspecter :

    • Requête/réponse originale
    • Requête/réponse modifiée (faibles privilèges)
    • Requête/réponse non authentifiée

Statut d'application des autorisations

Autorize attribue l'un des statuts suivants à chaque point de terminaison testé :

🟥 Contourné !

L'autorisation ou l'authentification n'a pas été appliquée.

🟩 Appliqué !

Les contrôles d'accès ont été correctement appliqués.

🟨 Est appliqué ??? (configuration requise)

Autorize n'a pas pu déterminer de manière fiable l'application et nécessite une configuration manuelle des empreintes.


Configuration de la détection de l'application

Lorsque l'application ne peut pas être déterminée automatiquement, vous pouvez configurer des détecteurs d'application.

Il existe deux catégories de détecteurs :

  • Application à faibles privilèges
  • Application non authentifiée

Méthodes de détection prises en charge

  • Contenu du corps de la réponse
    • Chaîne littérale
    • Expression régulière
  • En-têtes de réponse
  • Longueur du contenu
  • Inspection complète de la réponse

Exemple

Si une requête modifiée renvoie une réponse contenant :

You are not authorized to perform this action

Ajoutez cette chaîne (ou une regex) comme empreinte dans le détecteur d'application. Autorize reconnaîtra alors automatiquement l'application des autorisations pour des réponses similaires.


Filtres d'interception

Les filtres d'interception contrôlent quelles requêtes sont analysées par Autorize, ce qui permet de réduire le bruit et d'améliorer les performances.

Filtres pris en charge

  • Burp Scope
  • Liste blanche
  • Liste noire
  • Expressions régulières

Autorize inclut des filtres par défaut pour exclure les ressources statiques telles que les images et les scripts.

Exemple de configuration :

Interception Filters


Comparaison multi-utilisateur et visibilité des visionneuses

Autorize prend en charge plusieurs utilisateurs à faibles privilèges simultanément, vous permettant de comparer le comportement d'autorisation entre différents rôles ou sessions.

Visionneuses requête/réponse par utilisateur

Chaque utilisateur configuré dispose d'une visionneuse requête/réponse dédiée sur le côté droit du tableau. Lorsque vous sélectionnez une ligne, toutes les visionneuses utilisateur visibles se mettent à jour automatiquement avec leurs données respectives. Cela signifie que vous pouvez visualiser les réponses de l'utilisateur 1 et de l'utilisateur 2 côte à côte pour repérer rapidement les différences dans l'application des autorisations.

Cliquer sur les cellules d'une colonne utilisateur (par ex., 'User 1 Modif. Len' ou 'User 1 Authz. Status') agrandira la visionneuse de cet utilisateur en plein écran pour une inspection ciblée. Cliquer sur la colonne URL restaure toutes les visionneuses visibles pour la comparaison.

Activation/désactivation de la visibilité des visionneuses

L'onglet 'Request/Response Viewers' inclut un bouton icône d'œil dans l'en-tête de l'onglet. Cliquer dessus ouvre un menu contextuel où vous pouvez activer/désactiver les sections de visionneuse affichées :

  • Visionneuses par utilisateur (par ex., 'User 1 Request/Response', 'User 2 Request/Response')
  • Requête/Réponse originale
  • Requête/Réponse non authentifiée

Cela vous permet de personnaliser le panneau de droite pour n'afficher que les comparaisons qui vous intéressent. Par exemple :

  • Afficher uniquement Utilisateur 1 et Original pour comparer un utilisateur à faibles privilèges à la réponse originale
  • Afficher Utilisateur 1 et Utilisateur 2 pour comparer deux rôles différents
  • Masquer Non authentifié si vous testez uniquement l'autorisation, pas l'authentification

La sélection de visibilité ajuste dynamiquement la disposition du panneau, donnant plus d'espace vertical aux visionneuses restantes.


Limitations et remarques

  • Autorize repose sur des heuristiques de comparaison de réponses et des empreintes — des faux positifs ou faux négatifs sont possibles.
  • Une logique d'autorisation complexe peut nécessiter un réglage manuel des détecteurs.

Contribution

Les contributions sont les bienvenues.
N'hésitez pas à ouvrir des issues, soumettre des pull requests ou suggérer des améliorations.


Auteurs

Barak Tawily
CTO @ Enso Security
Chercheur en sécurité applicative – https://quitten.github.io/
Ancien consultant en sécurité applicative chez AppSec Labs

Télécharger l’outil