
OWASP Raider: un nuovo framework per manipolare i processi HTTP delle sessioni persistenti

OWASP Raider è stato sviluppato con l'obiettivo di migliorare il test dell'autenticazione web. Ormai si è evoluto e può essere utilizzato per ogni tipo di processo HTTP stateful. Astrae lo scambio di informazioni client-server come una macchina a stati finiti. Ogni passo comprende una richiesta con input, una risposta con output, azioni arbitrarie da eseguire sulla risposta e collegamenti condizionali ad altre fasi. In questo modo viene creata una struttura simile a un grafo. Raider consente di simulare sistemi complessi e allo stesso tempo di controllare ogni dato che entra ed esce dal sistema.
Raider definisce un DSL per descrivere il flusso di informazioni tra client e server per i processi HTTP. Ogni fase del processo è descritta da un Flow, che contiene la Request con gli input, la Response con gli output e azioni arbitrarie, inclusi i collegamenti ad altri Flow:

Concatenare più Flow può essere usato per simulare qualsiasi processo HTTP stateful. I FlowGraph indicano il punto di partenza. Possono essere posizionati su qualsiasi Flow. Un FlowGraph esegue tutti i Flow nel collegamento finché non viene restituito Success/Failure o se non ci sono più collegamenti.

La configurazione di Raider è ispirata a Emacs. Viene usato Hylang, che è LISP sopra Python. LISP è usato per la sua proprietà "Code is Data, Data is Code". Con la magia delle macro LISP, generare automaticamente la configurazione diventa facile. La flessibilità è nel suo DNA, il che significa che può essere estesa all'infinito con codice vero e proprio.
Puoi usarlo, ad esempio, per creare, memorizzare, riprodurre e condividere facilmente proof-of-concept per attacchi HTTP. Con Raider puoi anche cercare nei tuoi Projects, filtrare per hyfile, Flow, FlowGraphs, ecc... Poi puoi eseguire un singolo passo o una catena di passi, così puoi automatizzare ed eseguire test su qualsiasi processo HTTP.

Puoi usarlo, ad esempio, per creare, memorizzare, riprodurre e condividere facilmente proof-of-concept per attacchi HTTP. Con Raider puoi anche cercare nei tuoi Projects, filtrare per hyfile, Flow, FlowGraphs, ecc... Poi puoi eseguire un singolo passo o una catena di passi, così puoi automatizzare ed eseguire test su qualsiasi processo HTTP.
Puoi anche cercare nei tuoi Projects, filtrare per hyfile, Flow, FlowGraphs, ecc… Poi puoi eseguire un singolo passo o una catena di passi, così puoi automatizzare ed eseguire test sul processo HTTP.