Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Autorize — स्वचालित प्राधिकरण प्रवर्तन पहचान एक्सटेंशन बर्प सुइट के लिए Jython में लिखा गया, Barak Tawily द्वारा विकसित, एप्लिकेशन सुरक्षा लोगों के काम को आसान बनाने और उन्हें स्वचालित प्राधिकरण परीक्षण करने की अनुमति देने के लिए | Kitploit
उपकरण/GitHubGitHub/quitten/autorize
प्रमाणीकरण और प्राधिकरणभेद्यता स्कैनरएपीआई सुरक्षा परीक्षणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubquitten/autorize

Autorize

स्वचालित प्राधिकरण प्रवर्तन पहचान एक्सटेंशन बर्प सुइट के लिए Jython में लिखा गया, Barak Tawily द्वारा विकसित, एप्लिकेशन सुरक्षा लोगों के काम को आसान बनाने और उन्हें स्वचालित प्राधिकरण परीक्षण करने की अनुमति देने के लिए

रिपॉजिटरी देखें
1.2k25065 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Autorize

Autorize एक ओपन-सोर्स स्वचालित प्राधिकरण और प्रमाणीकरण प्रवर्तन पहचान एक्सटेंशन है जो Burp Suite के लिए है।
इसे अनुप्रयोग सुरक्षा इंजीनियरों और पैठ परीक्षकों को वेब अनुप्रयोगों में प्राधिकरण बायपास और प्रमाणीकरण कमजोरियों की पहचान करने में सहायता करने के लिए डिज़ाइन किया गया है—बड़े पैमाने पर और न्यूनतम मैन्युअल प्रयास के साथ।

Autorize एक उच्च-विशेषाधिकार प्राप्त उपयोगकर्ता द्वारा उत्पन्न ट्रैफ़िक को निष्क्रिय रूप से मॉनिटर करता है, स्वचालित रूप से निम्न-विशेषाधिकार या अप्रमाणित संदर्भों का उपयोग करके अनुरोधों को पुनः चलाता है, और यह निर्धारित करने के लिए सर्वर प्रतिक्रियाओं का विश्लेषण करता है कि पहुँच नियंत्रण ठीक से लागू किए गए हैं या नहीं।

यह एक्सटेंशन बाराक तविली, एक अनुप्रयोग सुरक्षा शोधकर्ता और व्यवसायी, द्वारा जाइथॉन में लिखा गया है।

Autorize स्क्रीनशॉट


मुख्य विशेषताएँ

  • स्वचालित प्राधिकरण प्रवर्तन परीक्षण
  • स्वचालित प्रमाणीकरण प्रवर्तन परीक्षण
  • पारदर्शी अनुरोध संशोधन और पुनर्चालन
  • कॉन्फ़िगरेबल प्रवर्तन पहचान (सामग्री, हेडर, रेगेक्स, लंबाई)
  • समर्थन:
    • कुकी-आधारित प्रमाणीकरण
    • प्राधिकरण हेडर (जैसे, बियरर टोकन)
  • सहज एकीकरण:
    • प्रॉक्सी ट्रैफ़िक
    • Burp Repeater
  • लचीला इंटरसेप्शन फ़िल्टरिंग (स्कोप, व्हाइटलिस्ट, ब्लैकलिस्ट, रेगेक्स)
  • तीव्र ट्राइएज के लिए दृश्य प्रवर्तन स्थिति संकेतक

सामान्य उपयोग मामले

  • IDOR और टूटे हुए पहुँच नियंत्रण मुद्दों का पता लगाना
  • भूमिका पृथक्करण (एडमिन बनाम उपयोगकर्ता) का सत्यापन
  • प्रमाणीकरण से रहित एंडपॉइंट की पहचान करना
  • बैकएंड प्राधिकरण तर्क स्थिरता को मान्य करना
  • मैन्युअल प्राधिकरण परीक्षण ओवरहेड को कम करना

प्रमाणित परीक्षण के दौरान Autorize विशेष रूप से प्रभावी है, जहाँ पारंपरिक क्रॉलिंग और स्कैनिंग उपकरण अपर्याप्त होते हैं।


स्थापना

पूर्वापेक्षाएँ

  • Burp Suite (समुदाय या व्यावसायिक)
  • Jython स्टैंडअलोन JAR

चरण

  1. Burp Suite डाउनलोड करें
    https://portswigger.net/burp/download.html

  2. Jython स्टैंडअलोन डाउनलोड करें
    https://www.jython.org/download.html

  3. Burp में Jython कॉन्फ़िगर करें

    • Burp → Extender → Options
    • Python Environment → Select File
    • Jython स्टैंडअलोन JAR चुनें
  4. Autorize स्थापित करें

    • अनुशंसित: BApp Store से सीधे स्थापित करें
    • मैन्युअल स्थापना:
      root@kitploit:~
      git clone https://github.com/Quitten/Autorize.git
      
      • Burp → Extender → Extensions → Add
      • Autorize.py चुनें
  5. स्थापना सत्यापित करें

    • Burp में एक नया Autorize टैब दिखाई देना चाहिए

उपयोगकर्ता गाइड

मूल कार्यप्रवाह

  1. स्थापना के बाद Autorize टैब खोलें।

  2. Autorize → Configuration पर जाएँ।

  3. एक निम्न-विशेषाधिकार वाले उपयोगकर्ता का प्राधिकरण हेडर डालें:

    • कुकी
    • प्राधिकरण हेडर (जैसे, बियरर टोकन)

    नोट
    यहाँ परिभाषित हेडर को यदि पहले से मौजूद है तो बदल दिया जाएगा या यदि अनुपस्थित है तो जोड़ दिया जाएगा।

  4. वैकल्पिक सेटिंग्स:

    • Check unauthenticated
      • यदि प्रमाणीकरण परीक्षण आवश्यक नहीं है तो अक्षम करें
    • Intercept requests from Repeater
      • मैन्युअल रूप से तैयार किए गए अनुरोधों के परीक्षण को सक्षम करता है
  5. इंटरसेप्शन शुरू करने के लिए “Intercept is off” पर क्लिक करें।

  6. अपने ब्राउज़र को Burp के माध्यम से प्रॉक्सी ट्रैफ़िक के लिए कॉन्फ़िगर करें।

  7. उच्च-विशेषाधिकार वाले उपयोगकर्ता के रूप में एप्लिकेशन ब्राउज़ करें।

  8. Autorize तालिका में परिणाम देखें।

  9. निरीक्षण के लिए कोई भी प्रविष्टि चुनें:

    • मूल अनुरोध/प्रतिक्रिया
    • संशोधित (निम्न-विशेषाधिकार) अनुरोध/प्रतिक्रिया
    • अप्रमाणित अनुरोध/प्रतिक्रिया

प्राधिकरण प्रवर्तन स्थिति

Autorize प्रत्येक परीक्षित एंडपॉइंट को निम्नलिखित में से एक स्थिति प्रदान करता है:

🟥 बायपास!

प्राधिकरण या प्रमाणीकरण लागू नहीं किया गया।

🟩 लागू!

पहुँच नियंत्रण ठीक से लागू किए गए।

🟨 लागू है??? (कॉन्फ़िगरेशन आवश्यक)

Autorize विश्वसनीय रूप से प्रवर्तन निर्धारित नहीं कर सका और मैन्युअल फिंगरप्रिंट कॉन्फ़िगरेशन की आवश्यकता है।


प्रवर्तन पहचान कॉन्फ़िगरेशन

जब प्रवर्तन स्वचालित रूप से निर्धारित नहीं किया जा सकता है, तो आप Enforcement Detectors कॉन्फ़िगर कर सकते हैं।

दो डिटेक्टर श्रेणियाँ हैं:

  • निम्न-विशेषाधिकार प्रवर्तन
  • अप्रमाणित प्रवर्तन

समर्थित पहचान विधियाँ

  • प्रतिक्रिया निकाय सामग्री
    • शाब्दिक स्ट्रिंग
    • नियमित अभिव्यक्ति
  • प्रतिक्रिया हेडर
  • सामग्री लंबाई
  • पूर्ण प्रतिक्रिया निरीक्षण

उदाहरण

यदि एक संशोधित अनुरोध एक प्रतिक्रिया लौटाता है जिसमें शामिल है:

आप इस क्रिया को करने के लिए अधिकृत नहीं हैं

इस स्ट्रिंग (या एक रेगेक्स) को प्रवर्तन डिटेक्टर में एक फिंगरप्रिंट के रूप में जोड़ें। Autorize तब समान प्रतिक्रियाओं के लिए स्वचालित रूप से प्राधिकरण प्रवर्तन को पहचान लेगा।


इंटरसेप्शन फ़िल्टर

इंटरसेप्शन फ़िल्टर नियंत्रित करते हैं कि कौन से अनुरोध Autorize द्वारा विश्लेषित किए जाते हैं, जो शोर को कम करने और प्रदर्शन में सुधार करने में मदद करते हैं।

समर्थित फ़िल्टर

  • Burp Scope
  • व्हाइटलिस्ट
  • ब्लैकलिस्ट
  • नियमित अभिव्यक्तियाँ

Autorize में छवियों और स्क्रिप्ट जैसी स्थिर संपत्तियों को बाहर करने के लिए डिफ़ॉल्ट फ़िल्टर शामिल हैं।

उदाहरण कॉन्फ़िगरेशन:

इंटरसेप्शन फ़िल्टर


बहु-उपयोगकर्ता तुलना और व्यूअर दृश्यता

Autorize एक साथ कई निम्न-विशेषाधिकार वाले उपयोगकर्ताओं का समर्थन करता है, जिससे आप विभिन्न भूमिकाओं या सत्रों में प्राधिकरण व्यवहार की तुलना कर सकते हैं।

प्रति-उपयोगकर्ता अनुरोध/प्रतिक्रिया व्यूअर

प्रत्येक कॉन्फ़िगर किए गए उपयोगकर्ता को तालिका के दाईं ओर एक समर्पित अनुरोध/प्रतिक्रिया व्यूअर मिलता है। जब आप एक पंक्ति चुनते हैं, तो सभी दृश्यमान उपयोगकर्ता व्यूअर अपने संबंधित डेटा के साथ स्वचालित रूप से अपडेट हो जाते हैं। इसका मतलब है कि आप प्राधिकरण प्रवर्तन में अंतर को जल्दी से पहचानने के लिए उपयोगकर्ता 1 और उपयोगकर्ता 2 की प्रतिक्रियाओं को एक साथ देख सकते हैं।

उपयोगकर्ता के कॉलम सेल पर क्लिक करने (जैसे, "User 1 Modif. Len" या "User 1 Authz. Status") पर उस उपयोगकर्ता का व्यूअर पूर्ण आकार में विस्तारित हो जाता है, ताकि केंद्रित निरीक्षण किया जा सके। URL कॉलम पर क्लिक करने से तुलना के लिए सभी दृश्यमान व्यूअर बहाल हो जाते हैं।

व्यूअर दृश्यता टॉगल

"Request/Response Viewers" टैब में टैब हेडर में एक आइकॉन बटन (आंख) शामिल है। इस पर क्लिक करने से एक पॉपअप मेनू खुलता है जहाँ आप टॉगल कर सकते हैं कि कौन से व्यूअर सेक्शन प्रदर्शित हों:

  • प्रति-उपयोगकर्ता व्यूअर (जैसे, "User 1 Request/Response", "User 2 Request/Response")
  • मूल अनुरोध/प्रतिक्रिया
  • अप्रमाणित अनुरोध/प्रतिक्रिया

यह आपको दाएँ पैनल को केवल उन तुलनाओं को दिखाने के लिए अनुकूलित करने की अनुमति देता है जो आपके लिए मायने रखती हैं। उदाहरण के लिए:

  • केवल User 1 और Original दिखाएँ, ताकि एक निम्न-विशेषाधिकार वाले उपयोगकर्ता की मूल प्रतिक्रिया से तुलना की जा सके
  • दो अलग-अलग भूमिकाओं की तुलना करने के लिए User 1 और User 2 दिखाएँ
  • यदि आप केवल प्राधिकरण का परीक्षण कर रहे हैं, प्रमाणीकरण का नहीं, तो Unauthenticated छुपाएँ

दृश्यता चयन गतिशील रूप से पैनल लेआउट को समायोजित करता है, शेष व्यूअर को अधिक लंबवत स्थान देता है।


सीमाएँ और नोट

  • Autorize प्रतिक्रिया तुलना अनुमान और फिंगरप्रिंट पर निर्भर करता है—गलत सकारात्मक या गलत नकारात्मक संभव हैं।
  • जटिल प्राधिकरण तर्क के लिए मैन्युअल डिटेक्टर ट्यूनिंग की आवश्यकता हो सकती है।

योगदान

योगदान का स्वागत है।
बेझिझक मुद्दे खोलें, पुल अनुरोध सबमिट करें, या सुधार सुझाएँ।


लेखक

Barak Tawily
CTO @ Enso Security
अनुप्रयोग सुरक्षा शोधकर्ता – https://quitten.github.io/
पूर्व अनुप्रयोग सुरक्षा सलाहकार @ AppSec Labs

टूल डाउनलोड करें