
स्वचालित प्राधिकरण प्रवर्तन पहचान एक्सटेंशन बर्प सुइट के लिए Jython में लिखा गया, Barak Tawily द्वारा विकसित, एप्लिकेशन सुरक्षा लोगों के काम को आसान बनाने और उन्हें स्वचालित प्राधिकरण परीक्षण करने की अनुमति देने के लिए
Autorize एक ओपन-सोर्स स्वचालित प्राधिकरण और प्रमाणीकरण प्रवर्तन पहचान एक्सटेंशन है जो Burp Suite के लिए है।
इसे अनुप्रयोग सुरक्षा इंजीनियरों और पैठ परीक्षकों को वेब अनुप्रयोगों में प्राधिकरण बायपास और प्रमाणीकरण कमजोरियों की पहचान करने में सहायता करने के लिए डिज़ाइन किया गया है—बड़े पैमाने पर और न्यूनतम मैन्युअल प्रयास के साथ।
Autorize एक उच्च-विशेषाधिकार प्राप्त उपयोगकर्ता द्वारा उत्पन्न ट्रैफ़िक को निष्क्रिय रूप से मॉनिटर करता है, स्वचालित रूप से निम्न-विशेषाधिकार या अप्रमाणित संदर्भों का उपयोग करके अनुरोधों को पुनः चलाता है, और यह निर्धारित करने के लिए सर्वर प्रतिक्रियाओं का विश्लेषण करता है कि पहुँच नियंत्रण ठीक से लागू किए गए हैं या नहीं।
यह एक्सटेंशन बाराक तविली, एक अनुप्रयोग सुरक्षा शोधकर्ता और व्यवसायी, द्वारा जाइथॉन में लिखा गया है।

प्रमाणित परीक्षण के दौरान Autorize विशेष रूप से प्रभावी है, जहाँ पारंपरिक क्रॉलिंग और स्कैनिंग उपकरण अपर्याप्त होते हैं।
Burp Suite डाउनलोड करें
https://portswigger.net/burp/download.html
Jython स्टैंडअलोन डाउनलोड करें
https://www.jython.org/download.html
Burp में Jython कॉन्फ़िगर करें
Autorize स्थापित करें
git clone https://github.com/Quitten/Autorize.git
Autorize.py चुनेंस्थापना सत्यापित करें
स्थापना के बाद Autorize टैब खोलें।
Autorize → Configuration पर जाएँ।
एक निम्न-विशेषाधिकार वाले उपयोगकर्ता का प्राधिकरण हेडर डालें:
नोट
यहाँ परिभाषित हेडर को यदि पहले से मौजूद है तो बदल दिया जाएगा या यदि अनुपस्थित है तो जोड़ दिया जाएगा।
वैकल्पिक सेटिंग्स:
इंटरसेप्शन शुरू करने के लिए “Intercept is off” पर क्लिक करें।
अपने ब्राउज़र को Burp के माध्यम से प्रॉक्सी ट्रैफ़िक के लिए कॉन्फ़िगर करें।
उच्च-विशेषाधिकार वाले उपयोगकर्ता के रूप में एप्लिकेशन ब्राउज़ करें।
Autorize तालिका में परिणाम देखें।
निरीक्षण के लिए कोई भी प्रविष्टि चुनें:
Autorize प्रत्येक परीक्षित एंडपॉइंट को निम्नलिखित में से एक स्थिति प्रदान करता है:
प्राधिकरण या प्रमाणीकरण लागू नहीं किया गया।
पहुँच नियंत्रण ठीक से लागू किए गए।
Autorize विश्वसनीय रूप से प्रवर्तन निर्धारित नहीं कर सका और मैन्युअल फिंगरप्रिंट कॉन्फ़िगरेशन की आवश्यकता है।
जब प्रवर्तन स्वचालित रूप से निर्धारित नहीं किया जा सकता है, तो आप Enforcement Detectors कॉन्फ़िगर कर सकते हैं।
दो डिटेक्टर श्रेणियाँ हैं:
यदि एक संशोधित अनुरोध एक प्रतिक्रिया लौटाता है जिसमें शामिल है:
आप इस क्रिया को करने के लिए अधिकृत नहीं हैं
इस स्ट्रिंग (या एक रेगेक्स) को प्रवर्तन डिटेक्टर में एक फिंगरप्रिंट के रूप में जोड़ें। Autorize तब समान प्रतिक्रियाओं के लिए स्वचालित रूप से प्राधिकरण प्रवर्तन को पहचान लेगा।
इंटरसेप्शन फ़िल्टर नियंत्रित करते हैं कि कौन से अनुरोध Autorize द्वारा विश्लेषित किए जाते हैं, जो शोर को कम करने और प्रदर्शन में सुधार करने में मदद करते हैं।
Autorize में छवियों और स्क्रिप्ट जैसी स्थिर संपत्तियों को बाहर करने के लिए डिफ़ॉल्ट फ़िल्टर शामिल हैं।
उदाहरण कॉन्फ़िगरेशन:

Autorize एक साथ कई निम्न-विशेषाधिकार वाले उपयोगकर्ताओं का समर्थन करता है, जिससे आप विभिन्न भूमिकाओं या सत्रों में प्राधिकरण व्यवहार की तुलना कर सकते हैं।
प्रत्येक कॉन्फ़िगर किए गए उपयोगकर्ता को तालिका के दाईं ओर एक समर्पित अनुरोध/प्रतिक्रिया व्यूअर मिलता है। जब आप एक पंक्ति चुनते हैं, तो सभी दृश्यमान उपयोगकर्ता व्यूअर अपने संबंधित डेटा के साथ स्वचालित रूप से अपडेट हो जाते हैं। इसका मतलब है कि आप प्राधिकरण प्रवर्तन में अंतर को जल्दी से पहचानने के लिए उपयोगकर्ता 1 और उपयोगकर्ता 2 की प्रतिक्रियाओं को एक साथ देख सकते हैं।
उपयोगकर्ता के कॉलम सेल पर क्लिक करने (जैसे, "User 1 Modif. Len" या "User 1 Authz. Status") पर उस उपयोगकर्ता का व्यूअर पूर्ण आकार में विस्तारित हो जाता है, ताकि केंद्रित निरीक्षण किया जा सके। URL कॉलम पर क्लिक करने से तुलना के लिए सभी दृश्यमान व्यूअर बहाल हो जाते हैं।
"Request/Response Viewers" टैब में टैब हेडर में एक आइकॉन बटन (आंख) शामिल है। इस पर क्लिक करने से एक पॉपअप मेनू खुलता है जहाँ आप टॉगल कर सकते हैं कि कौन से व्यूअर सेक्शन प्रदर्शित हों:
यह आपको दाएँ पैनल को केवल उन तुलनाओं को दिखाने के लिए अनुकूलित करने की अनुमति देता है जो आपके लिए मायने रखती हैं। उदाहरण के लिए:
दृश्यता चयन गतिशील रूप से पैनल लेआउट को समायोजित करता है, शेष व्यूअर को अधिक लंबवत स्थान देता है।
योगदान का स्वागत है।
बेझिझक मुद्दे खोलें, पुल अनुरोध सबमिट करें, या सुधार सुझाएँ।
Barak Tawily
CTO @ Enso Security
अनुप्रयोग सुरक्षा शोधकर्ता – https://quitten.github.io/
पूर्व अनुप्रयोग सुरक्षा सलाहकार @ AppSec Labs