
HTTP 403応答を分析し、Webアプリケーションにおけるアクセス制御の設定ミスを特定するためのセキュリティテストツール。
WebSecProbeは、Webセキュリティ研究者、ペネトレーションテスター、システム管理者のために設計されたセキュリティテストユーティリティであり、WebアプリケーションにおけるHTTP 403(Forbidden)応答とアクセス制御の動作を分析します。
このツールは、リクエストのバリエーション、ヘッダー、エンドポイントを体系的にテストすることで、設定ミス、一貫性のない認可チェック、意図しないアクセスパスを特定するのに役立ちます。これらの手法により、手動テストでは見逃される可能性のある脆弱性を明らかにすることができます。
WebSecProbeは、許可されたセキュリティ評価と防御研究を目的としており、チームがアクセス制御の実装を検証し、Webアプリケーションの全体的なセキュリティ態勢を強化できるようにします。
[!IMPORTANT] このツールは、自分が所有しているか、明示的なテスト許可を得ているアプリケーションでのみ使用してください。
WebSecProbeは、ターゲットURLに対してさまざまなペイロードを含む一連のHTTPリクエストを実行し、潜在的なセキュリティ脆弱性や設定ミスをテストするように設計されています。以下に、コードの概要を示します。
requestsライブラリを使用してHTTP GETリクエストを送信し、応答ステータスコードとコンテンツ長を取得します。このツールは403をバイパスしますか?
このコードの目的は、さまざまなペイロード、ヘッダー、URLバリエーションを含むリクエストが行われた際のサーバーの動作をテストすることです。コード内のペイロードやヘッダーの中には、特定のシナリオで潜在的なセキュリティ設定ミスや脆弱性をテストするために使用される可能性があるものもありますが、403 Forbiddenステータスコードを必ずバイパスできるとは限りません。
要約すると、このコードは異なるリクエストに対するWebサーバーの応答を調査・分析するためのツールであり、403 Forbiddenステータスコードをバイパスできるかどうかは、ターゲットサーバーの特定の設定とセキュリティ対策に依存します。
以下にペイロードの簡単な内訳を示します。
空文字列:
URLエンコード (%2e):
スラッシュ付きパス (/):
ダブルスラッシュ (//):
カレントディレクトリ付きパス (./):
リクエストヘッダー (-H X-Original-URL):
リクエストヘッダー (-H X-Custom-IP-Authorization):
リクエストヘッダー (-H X-Forwarded-For):
リクエストヘッダー (-H X-rewrite-url):
URLエンコード (%20 と %09):
クエリパラメータ (?):
HTML拡張子付きパス (.html):
クエリ文字列付きパス (/?anything):
フラグメント識別子 (#):
POSTリクエストヘッダー (-H Content-Length:0 -X POST):
ワイルドカード (*):
PHP拡張子付きパス (.php):
JSON拡張子付きパス (.json):
HTTPメソッド (-X TRACE):
pip install WebSecProbe
WebSecProbe <URL> <Path>
例:
WebSecProbe https://example.com admin-login
from WebSecProbe.main import WebSecProbe
if __name__ == "__main__":
url = 'https://example.com' # 対象のURLに置き換えてください
path = 'admin-login' # 希望するパスに置き換えてください
probe = WebSecProbe(url, path)
probe.run()
コントリビューションと機能リクエストを歓迎します!問題が発生した場合や改善のアイデアがある場合は、Issueを開くかプルリクエストを送信してください。
リクエストヘッダー (-H X-Host):
パストラバーサル (..;/):
先頭の空白 (" " + self.path):
セミコロン付きパス (;):
余分なスラッシュ付きパス:
URLエンコードされたスラッシュ付きパス:
二重URLエンコードされたスラッシュ付きパス:
パスパラメータ付きパス:
パス内のクエリパラメータ付きパス:
追加のドット付きパス:
Unicodeエンコード付きパス:
二重URLエンコードされたドット付きパス:
URLエンコードされたヌルバイト付きパス:
Hexエンコード付きパス:
このリストは、Webセキュリティテストで使用される一般的なテクニックのさまざまな種類をカバーしています。ただし、これらのペイロードの有効性は、ターゲットシステムに存在する特定の脆弱性や設定ミスに依存します。