

Bolt विकास के बीटा चरण में है, जिसका अर्थ है कि इसमें बग हो सकते हैं। इस उपकरण के किसी भी उत्पादन उपयोग को हतोत्साहित किया जाता है। पुल अनुरोध और मुद्दों का स्वागत है। मैं यह भी सुझाव देता हूं कि यदि आप इसमें रुचि रखते हैं तो इस रेपो को देखते रहें।
Bolt लक्ष्य वेबसाइट को निर्दिष्ट गहराई तक क्रॉल करता है और आगे की प्रक्रिया के लिए पाए गए सभी HTML फ़ॉर्म को डेटाबेस में संग्रहीत करता है।
इस चरण में, Bolt उन टोकन की पहचान करता है जो पर्याप्त मजबूत नहीं हैं और उन फ़ॉर्म जो सुरक्षित नहीं हैं।
यह चरण रीप्ले अटैक परिदृश्यों का पता लगाने पर केंद्रित है और इसलिए जांचता है कि कोई टोकन एक से अधिक बार जारी किया गया है या नहीं। यह सभी टोकन के बीच औसत लेवेनश्टीन दूरी की भी गणना करता है ताकि यह देखा जा सके कि वे समान हैं या नहीं। टोकन की तुलना 250+ हैश पैटर्न के डेटाबेस से भी की जाती है।
इस चरण में, एक ही वेबपेज पर 100 समवर्ती अनुरोध किए जाते हैं ताकि यह देखा जा सके कि अनुरोधों के लिए समान टोकन उत्पन्न होते हैं या नहीं।
यह चरण CSRF सुरक्षा तंत्र के सक्रिय परीक्षण के लिए समर्पित है। इसमें मोबाइल ब्राउज़रों के लिए सुरक्षा मौजूद है या नहीं, स्व-निर्मित टोकन के साथ अनुरोध सबमिट करना, और यह जांचना शामिल है कि टोकन की एक निश्चित लंबाई तक जांच की जा रही है या नहीं।
इस चरण में यह देखने के लिए विभिन्न सांख्यिकीय जाँचें की जाती हैं कि टोकन वास्तव में यादृच्छिक है या नहीं। इस चरण के दौरान निम्नलिखित परीक्षण किए जाते हैं:
Bolt का उपयोग करके CSRF के लिए किसी वेबसाइट को स्कैन करना इतना आसान है:
python3 bolt.py -u https://github.com -l 2
जहाँ -u का उपयोग URL प्रदान करने के लिए और -l का उपयोग क्रॉलिंग की गहराई निर्दिष्ट करने के लिए किया जाता है।
अन्य विकल्प और स्विच:
-t थ्रेड्स की संख्या--delay अनुरोधों के बीच विलंब--timeout HTTP अनुरोध टाइमआउट--headers HTTP हेडर प्रदान करेंहैश का पता लगाने के लिए रेगुलर एक्सप्रेशन hashID से लिए गए हैं। बिट स्तर के एंट्रॉपी परीक्षण highfestiva के सांख्यिकीय परीक्षणों के पायथन कार्यान्वयन से लिए गए हैं।