Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
TOTPAuthenticate — この拡張機能は、Burp Suite Enterprise Edition 向けで、セッション処理ルールを利用して、送信リクエストに TOTP トークンを提供します。 | Kitploit
ツール/GitHubGitHub/hannah-portswigger/totpauthenticate
APIセキュリティテストウェブセキュリティペネトレーションテスト認証
GitHubhannah-portswigger/totpauthenticate

TOTPAuthenticate

この拡張機能は、Burp Suite Enterprise Edition 向けで、セッション処理ルールを利用して、送信リクエストに TOTP トークンを提供します。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
9242年前未レビュー
共有

TOTP Authenticate

============================

セッションハンドリングルールを使用して、送信リクエストにTOTPトークンを追加します。

Burp Suite Enterprise Edition 向け

なお、拡張機能はBurpのサードパーティユーザーによって作成されており、PortSwiggerはその品質や特定の目的に対する有用性について一切保証しません。


使用方法

  1. 拡張機能をビルドします
  2. Burp Enterpriseに拡張機能を読み込み、Site Detailsページに拡張機能を追加します
  3. Burp Suite Professionalでセッションハンドリングルールを設定します
  4. スキャン設定をEnterpriseにインポートし、そのスキャン設定をSite Detailsページに追加します

Burp Suite Professional/Communityでのセッションハンドリングルールの設定

  1. Extensions > Installed > Add に拡張機能をロードします
  2. Settings > Search > Sessions に移動します
  3. Session handling rules の下で、 に移動し、利用可能なドロップダウンリストから を選択して をクリックします
Add > Rule actions > Add > Invoke a Burp extension
TOTP Authenticate
OK
  • ルールの説明を設定します
  • Scope タブに移動し、Tools scope > Scanner チェックボックスがオンになっていることを確認します
  • URLスコープを適切に設定します
  • OK をクリックします
  • Extensions > Installed に移動して拡張機能をリロードします(TOTP Authenticate の "Loaded" チェックボックスをオフにして、再度クリックします)
  • Burp Suite Professional/Community で任意のテストを実行します
  • Session handling rules > Cog button > Save settings に移動して、セッションハンドリングルールをエクスポートします
  • til

    制限事項

    • 存在する最初のルールのみが適用されます
    • ルールを変更した場合は、Burp Suite Professional または Community Edition でテストする際に拡張機能のリロードが必要になります
    • Burp Scanner によるログイン頻度が高いため、OTP が再利用される可能性があり、ログイン失敗につながる可能性があります。これを回避するには、"Incy Wincy" モードを使用するか、記録したログインシーケンスに遅延を追加する必要がある場合があります。記録したログインシーケンスに遅延を追加すると、スキャン時間に大きな影響を与えることに注意してください。

    セッションハンドリングルールの形式

    構造

    root@kitploit:~
    /^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/
    

    各要素の説明

    • /^^ ルールの開始を示す区切り文字
    • secretKey: BASE32 でエンコードされた OTP シード
    • ruleType: ルールを適用する場所を表す
    • parameterName:
      • ruleType が BODY_REGEX の場合、更新場所を定義する BASE64 エンコードされた正規表現です
      • ruleType が HEADER、URL、COOKIE、BODY_PARAM の場合、追加または更新する key:value ペアのリテラル名です
    • ^^/ ルールの終了を示す区切り文字

    RuleType

    • HEADER
    • URL
    • COOKIE
    • BODY_PARAM
    • BODY_REGEX

    例

    BODY_REGEX 正規表現の例

    次の例では、parameterName として正規表現 .*\"AdditionalAuthData\":\"(\d*)\".* を指定し、一致式を識別して (\d*) を生成された OTP ローリングコードに置き換えます

    root@kitploit:~
    /^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/
    

    HEADER 正規表現の例

    次の例では、TEST という名前のヘッダーを、生成された OTP ローリングコードの値で追加または置き換えます

    root@kitploit:~
    /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/
    

    セッションハンドリングスキャン設定 JSON の例

    root@kitploit:~
    {
      "project_options":{
        "sessions":{
          "session_handling_rules":{
            "rules":[
              {
                "actions":[
                  {
                    "action_name":"TOTP Authenticate",
                    "enabled":true,
                    "type":"invoke_extension"
                  }
                ],
                "description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
                "enabled":true,
                "exclude_from_scope":[],
                "include_in_scope":[],
                "named_params":[],
                "restrict_scope_to_named_params":false,
                "tools_scope":[
                  "Scanner"
                ],
                "url_scope":"all",
                "url_scope_advanced_mode":false
              }
            ]
          }
        }
      }
    }
    

    トラブルシューティング

    Burp Suite Enterprise Edition で使用する前に、Burp Suite Professional/Community でこの拡張機能をテストすることをお勧めします。

    Enterprise でこの拡張機能をテストするには、Burp を経由するアップストリームプロキシを設定して、トークンが適切に追加されていることを確認できます。

    次の設定を使用する場合は、Burp Suite Pro/Community のインスタンスが実行中であり、ローカルエージェントを使用していることを確認してください。

    root@kitploit:~
    {
      "project_options":{
        "connections":{
          "upstream_proxy":{
            "servers":[
              {
                "auth_type":"none",
                "destination_host":"*",
                "proxy_host":"127.0.0.1",
                "proxy_port":8080,
                "enabled":true
              }
            ],
            "use_user_options":false
          }
        }
      }
    }
    

    Gradle の使用

    • Gradle がまだインストールされていない場合は、こちらのインストール手順に従ってください。
    • Gradle のインストール後、コマンドラインでインストールディレクトリから gradle fatJar を実行します。
    • 最新バージョンの Gradle を使用していることを確認してください。
    ツールをダウンロード