
OWASP Raider: 永続セッションのHTTPプロセスを操作するための新しいフレームワーク

OWASP Raiderは、Web認証のテストを改善することを目的に開発されました。 現在では進化を遂げ、あらゆる種類の状態を持つHTTPプロセスに使用できます。 クライアントとサーバー間の情報交換を有限状態機械として抽象化します。 各ステップは、入力のある1つのリクエスト、出力のある1つのレスポンス、レスポンスに対する任意のアクション、および他のステージへの条件付きリンクで構成されます。 これにより、グラフのような構造が作成されます。Raiderを使用すると、システムに入出力する各データを制御しながら、複雑なシステムをシミュレートできます。
Raiderは、HTTPプロセスのクライアントとサーバー間の情報フローを記述するDSLを定義します。 プロセスの各ステップはFlowによって記述され、入力を持つリクエスト、出力を持つレスポンス、および他のFlowへのリンクを含む任意のアクションが含まれます。

複数のFlowを連鎖させることで、任意の状態を持つHTTPプロセスをシミュレートできます。 FlowGraphsは開始点を示します。任意のFlowに配置できます。 FlowGraphは、Success/Failureが返されるか、リンクがなくなるまで、リンク内のすべてのFlowを実行します。

Raiderの設定はEmacsに触発されています。 Hylangが使用されており、これはPythonの上で動作するLISPです。 LISPは、「コードはデータ、データはコード」という性質のために使用されています。 LISPマクロの魔法により、設定を自動的に生成することが容易になります。 柔軟性はそのDNAに組み込まれており、実際のコードで無限に拡張できることを意味します。 例えば、HTTP攻撃のための概念実証を簡単に作成、保存、再現、共有するために使用できます。 Raiderを使用すると、プロジェクト内を検索したり、hyfile、Flow、FlowGraphなどでフィルタリングすることもできます。 その後、1つのステップだけを実行するか、一連のステップを実行することで、任意のHTTPプロセスでテストを自動化および実行できます。

例えば、HTTP攻撃のための概念実証を簡単に作成、保存、再現、共有するために使用できます。 Raiderを使用すると、プロジェクト内を検索したり、hyfile、Flow、FlowGraphなどでフィルタリングすることもできます。 その後、1つのステップだけを実行するか、一連のステップを実行することで、任意のHTTPプロセスでテストを自動化および実行できます。
また、プロジェクト内を検索したり、hyfile、Flow、FlowGraphなどでフィルタリングすることもできます。 その後、1つのステップだけを実行するか、一連のステップを実行することで、HTTPプロセスのテストを自動化および実行できます。