Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Autorize — Estensione automatica per il rilevamento di violazioni di autorizzazione per Burp Suite scritta in Jython sviluppata da Barak Tawily per agevolare il lavoro dei professionisti della sicurezza delle applicazioni e consentire loro di eseguire test di autorizzazione automatici | Kitploit
Strumenti/GitHubGitHub/quitten/autorize
Autenticazione e AutorizzazioneScanner di VulnerabilitàTest di Sicurezza delle APISicurezza WebPenetration Testing
GitHubquitten/autorize

Autorize

Estensione automatica per il rilevamento di violazioni di autorizzazione per Burp Suite scritta in Jython sviluppata da Barak Tawily per agevolare il lavoro dei professionisti della sicurezza delle applicazioni e consentire loro di eseguire test di autorizzazione automatici

Vedi Repository
1.2k25065 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Autorize

Autorize è un'estensione open-source per Burp Suite progettata per il rilevamento automatico di violazioni dell'autorizzazione e dell'autenticazione.
È pensata per assistere ingegneri della sicurezza applicativa e penetration tester nell'identificare bypass di autorizzazione e debolezze di autenticazione nelle applicazioni web, su larga scala e con il minimo sforzo manuale.

Autorize monitora passivamente il traffico generato da un utente con privilegi elevati, riproduce automaticamente le richieste utilizzando contesti a bassi privilegi o non autenticati, e analizza le risposte del server per determinare se i controlli di accesso sono correttamente applicati.

L'estensione è scritta in Jython da Barak Tawily, un ricercatore e professionista della sicurezza applicativa.

Screenshot di Autorize


Caratteristiche principali

  • Test automatico dell'applicazione dei controlli di autorizzazione
  • Test automatico dell'applicazione dei controlli di autenticazione
  • Modifica e riproduzione trasparente delle richieste
  • Rilevamento configurabile dell'applicazione (contenuto, intestazioni, regex, lunghezza)
  • Supporto per:
    • Autenticazione basata su cookie
    • Intestazioni di autorizzazione (es. token Bearer)
  • Integrazione senza soluzione di continuità con:
    • Traffico proxy
    • Burp Repeater
  • Filtraggio flessibile dell'intercettazione (ambito, whitelist, blacklist, regex)
  • Indicatori visivi dello stato di applicazione per un triage rapido

Casi d'uso tipici

  • Rilevamento di IDOR e problemi di controllo accesso non funzionanti
  • Verifica della separazione dei ruoli (admin vs. utente)
  • Identificazione di endpoint privi di autenticazione
  • Validazione della coerenza della logica di autorizzazione lato backend
  • Riduzione del carico di test manuali di autorizzazione

Autorize è particolarmente efficace durante test autenticati, dove i tradizionali strumenti di crawling e scanning risultano insufficienti.


Installazione

Prerequisiti

  • Burp Suite (Community o Professional)
  • JAR standalone di Jython

Passaggi

  1. Scarica Burp Suite
    https://portswigger.net/burp/download.html

  2. Scarica Jython standalone
    https://www.jython.org/download.html

  3. Configura Jython in Burp

    • Burp → Extender → Options
    • Python Environment → Select File
    • Scegli il JAR standalone di Jython
  4. Installa Autorize

    • Consigliato: installa direttamente dal BApp Store
    • Installazione manuale:
      root@kitploit:~
      git clone https://github.com/Quitten/Autorize.git
      
      • Burp → Extender → Extensions → Add
      • Seleziona Autorize.py
  5. Verifica l'installazione

    • Dovrebbe apparire una nuova scheda Autorize in Burp

Guida per l'utente

Flusso di lavoro base

  1. Apri la scheda Autorize dopo l'installazione.

  2. Vai su Autorize → Configuration.

  3. Inserisci un'intestazione di autorizzazione di un utente a bassi privilegi:

    • Cookie
    • Intestazione di autorizzazione (es. token Bearer)

    Nota
    Le intestazioni definite qui verranno sostituite se già presenti o aggiunte se mancanti.

  4. Impostazioni opzionali:

    • Check unauthenticated
      • Disabilita se non è richiesto il test di autenticazione
    • Intercept requests from Repeater
      • Abilita il test di richieste create manualmente
  5. Fai clic su “Intercept is off” per avviare l'intercettazione.

  6. Configura il browser per utilizzare il proxy di Burp.

  7. Naviga nell'applicazione come utente con privilegi elevati.

  8. Osserva i risultati nella tabella di Autorize.

  9. Seleziona una qualsiasi voce per ispezionare:

    • Richiesta/risposta originale
    • Richiesta/risposta modificata (a bassi privilegi)
    • Richiesta/risposta non autenticata

Stato di applicazione dell'autorizzazione

Autorize assegna a ogni endpoint testato uno dei seguenti stati:

🟥 Bypassato!

L'autorizzazione o l'autenticazione non è stata applicata.

🟩 Applicato!

I controlli di accesso sono stati correttamente applicati.

🟨 Applicato??? (configurazione necessaria)

Autorize non è riuscito a determinare in modo affidabile l'applicazione e richiede una configurazione manuale dell'impronta digitale.


Configurazione del rilevamento dell'applicazione

Quando l'applicazione non può essere determinata automaticamente, puoi configurare i rilevatori di applicazione (Enforcement Detectors).

Esistono due categorie di rilevatori:

  • Applicazione a bassi privilegi
  • Applicazione non autenticata

Metodi di rilevamento supportati

  • Contenuto del corpo della risposta
    • Stringa letterale
    • Espressione regolare
  • Intestazioni della risposta
  • Lunghezza del contenuto
  • Ispezione completa della risposta

Esempio

Se una richiesta modificata restituisce una risposta contenente:

You are not authorized to perform this action

Aggiungi questa stringa (o una regex) come impronta digitale nel rilevatore di applicazione. Autorize riconoscerà automaticamente l'applicazione dell'autorizzazione per risposte simili.


Filtri di intercettazione

I filtri di intercettazione controllano quali richieste vengono analizzate da Autorize, aiutando a ridurre il rumore e migliorare le prestazioni.

Filtri supportati

  • Ambito di Burp
  • Whitelist
  • Blacklist
  • Espressioni regolari

Autorize include filtri predefiniti per escludere asset statici come immagini e script.

Esempio di configurazione:

Filtri di intercettazione


Confronto multi-utente e visibilità dei visualizzatori

Autorize supporta più utenti a bassi privilegi contemporaneamente, permettendo di confrontare il comportamento dell'autorizzazione tra diversi ruoli o sessioni.

Visualizzatori richiesta/risposta per utente

Ogni utente configurato ottiene un visualizzatore dedicato per richiesta/risposta sul lato destro della tabella. Quando selezioni una riga, tutti i visualizzatori visibili si aggiornano automaticamente con i rispettivi dati. Ciò significa che puoi visualizzare le risposte dell'Utente 1 e dell'Utente 2 affiancate per individuare rapidamente le differenze nell'applicazione dell'autorizzazione.

Cliccando sulle celle della colonna di un utente (ad es. "User 1 Modif. Len" o "User 1 Authz. Status") si espande il visualizzatore di quell'utente a schermo intero per un'ispezione approfondita. Cliccando sulla colonna URL si ripristinano tutti i visualizzatori visibili per il confronto.

Attivazione/disattivazione della visibilità dei visualizzatori

La scheda "Request/Response Viewers" include un pulsante con icona a forma di occhio nell'intestazione della scheda. Cliccandolo si apre un menu a comparsa in cui puoi attivare/disattivare quali sezioni del visualizzatore vengono mostrate:

  • Visualizzatori per utente (es. "User 1 Request/Response", "User 2 Request/Response")
  • Richiesta/Risposta originale
  • Richiesta/Risposta non autenticata

Questo ti permette di personalizzare il pannello di destra per mostrare solo i confronti che ti interessano. Ad esempio:

  • Mostra solo Utente 1 e Originale per confrontare un utente a bassi privilegi con la risposta originale
  • Mostra Utente 1 e Utente 2 per confrontare due ruoli diversi
  • Nascondi Non autenticato se stai testando solo l'autorizzazione, non l'autenticazione

La selezione della visibilità adatta dinamicamente il layout del pannello, dando più spazio verticale ai visualizzatori rimanenti.


Limitazioni e note

  • Autorize si basa su euristiche di confronto delle risposte e impronte digitali: sono possibili falsi positivi o falsi negativi.
  • Logiche di autorizzazione complesse potrebbero richiedere regolazioni manuali del rilevatore.

Contribuire

I contributi sono benvenuti.
Sentiti libero di aprire issue, inviare pull request o suggerire miglioramenti.


Autori

Barak Tawily
CTO @ Enso Security
Ricercatore di sicurezza applicativa – https://quitten.github.io/
Ex consulente di sicurezza applicativa @ AppSec Labs

Scarica lo strumento