
Burp Suite用の自動認可実施検出エクステンション。Jythonで書かれ、Barak Tawilyによって開発された。アプリケーションセキュリティ担当者の作業を容易にし、自動認可テストを実行できるようにする。
Autorizeは、Burp Suite用のオープンソースの自動認可および認証実施検出拡張機能です。
アプリケーションセキュリティエンジニアやペネトレーションテスターが、Webアプリケーションにおける認可バイパスや認証の脆弱性を大規模かつ最小限の手作業で特定するために設計されています。
Autorizeは、高権限ユーザーが生成したトラフィックを受動的に監視し、リクエストを自動的に低権限または未認証のコンテキストで再送信し、サーバーの応答を分析してアクセス制御が適切に実施されているかを判断します。
この拡張機能は、アプリケーションセキュリティ研究者および実践者であるBarak TawilyによってJythonで作成されました。

Autorizeは、従来のクローリングやスキャンツールでは不十分な認証テストにおいて特に効果的です。
Burp Suiteをダウンロード
https://portswigger.net/burp/download.html
Jython Standaloneをダウンロード
https://www.jython.org/download.html
BurpでJythonを設定
Autorizeをインストール
git clone https://github.com/Quitten/Autorize.git
Autorize.pyを選択インストールの確認
インストール後、Autorizeタブを開きます。
Autorize → Configurationに移動します。
低権限ユーザーの認可ヘッダーを挿入します:
注意
ここで定義されたヘッダーは、既に存在する場合は置き換えられ、ない場合は追加されます。
オプション設定:
**「Intercept is off」**をクリックしてインターセプトを開始します。
ブラウザのプロキシをBurpに向けます。
高権限ユーザーとしてアプリケーションを閲覧します。
Autorizeテーブルで結果を確認します。
任意のエントリを選択して詳細を確認:
Autorizeは、テストした各エンドポイントに以下のいずれかのステータスを割り当てます。
認可または認証が実施されていません。
アクセス制御が適切に実施されました。
Autorizeは実施を確定的に判断できず、手動によるフィンガープリント設定が必要です。
実施が自動的に判断できない場合、実施検出器を設定できます。
検出器には2つのカテゴリがあります:
変更されたリクエストが次のようなレスポンスを返す場合:
この操作を実行する権限がありません
この文字列(または正規表現)を実施検出器のフィンガープリントとして追加します。するとAutorizeは、同様のレスポンスに対して認可実施を自動的に認識するようになります。
インターセプトフィルターは、Autorizeが分析するリクエストを制御し、ノイズを低減してパフォーマンスを向上させます。
Autorizeには、画像やスクリプトなどの静的アセットを除外するデフォルトフィルターが含まれています。
設定例:

Autorizeは複数の低権限ユーザーを同時にサポートし、異なるロールやセッション間での認可動作の比較を可能にします。
設定された各ユーザーに対して、テーブル右側に専用のリクエスト/レスポンスビューアが表示されます。行を選択すると、表示されているすべてのユーザービューアがそれぞれのデータで自動更新されます。つまり、ユーザー1とユーザー2のレスポンスを並べて表示し、認可実施の違いを素早く見つけることができます。
ユーザーの列セル(例:「User 1 Modif. Len」や「User 1 Authz. Status」)をクリックすると、そのユーザーのビューアが全画面表示に拡大され、集中して検査できます。URL列をクリックすると、表示されているすべてのビューアが比較のために復元されます。
「Request/Response Viewers」タブには、タブヘッダーに目のアイコンボタンがあります。これをクリックするとポップアップメニューが開き、表示するビューアセクションを切り替えることができます。
これにより、右パネルに関心のある比較のみを表示するようカスタマイズできます。例えば:
表示選択はパネルレイアウトを動的に調整し、残りのビューアにより多くの縦スペースを与えます。
貢献を歓迎します。
Issueの報告、プルリクエストの送信、改善提案など、お気軽に行ってください。
Barak Tawily
CTO @ Enso Security
アプリケーションセキュリティ研究者 – https://quitten.github.io/
元アプリケーションセキュリティコンサルタント @ AppSec Labs