
HTTP 요청에서 자동으로 토큰을 추출하고 교체하는 Burp Suite 플러그인으로, JSON, XML, 쿠키, URL 매개변수를 지원하여 인증된 스캐닝을 간소화합니다.
웹 보안 테스트 세계에서 자동화는 핵심이며, Burp Suite는 가장 선호되는 도구입니다. 하지만 Burp을 자동 스캐닝에 제대로 활용하려면 적절한 플러그인이 필요합니다. 바로 ATOR가 여기서 등장합니다. 이 오픈소스 Burp 플러그인은 다양한 시나리오에 대한 토큰 관리 및 교체를 단순화하여 스캐닝 기능을 혁신하도록 설계되었습니다. 주요 기능은 다음과 같습니다:
기존에는 이러한 작업을 수행하려면 복잡한 매크로, 세션 규칙, 또는 사용자 정의 확장 프로그램이 필요했으며, 특히 JSON이나 XML 데이터를 다룰 때 더욱 그러했습니다. 저희 플러그인은 이 과정을 단순화하며 다음과 같은 몇 가지 주요 이점을 제공합니다:
주요 이점:
플러그인의 영감은 ExtendedMacro 플러그인에서 얻었습니다: https://github.com/FrUh/ExtendedMacro
이 플러그인을 사용하려면 다음 단계를 따르십시오:
mvn clean install 명령어를 실행합니다.플러그인을 사용하기 전에 다음 사항을 확인하십시오:
테스트 애플리케이션 사용 시 (https://github.com/payatu/Tiredful-API 에서 이 테스트 애플리케이션(Tiredful application)을 설치하십시오)
오류 조건을 지정하는 방법은 총 4가지가 있습니다.
http://<HOST:PORT>/api/v1/exams/MQ==/ 요청.Authorization: Bearer \w* - 이 정규식은 전달된 액세스 토큰과 일치합니다.Authorization: Bearer token - 추출된 토큰이 교체됩니다.아이디어: BURP에서 Tiredful 애플리케이션 요청을 기록하고, ATOR 확장 프로그램을 구성한 후 토큰이 ATOR에 의해 교체되는지 확인합니다.
http://<HOST:PORT>/handle-user-token/에서 토큰을 생성합니다.http://<HOST:PORT>/api/v1/exams/MQ==/ 요청을 보냅니다./handle-user-token 요청을 마우스 오른쪽 버튼으로 클릭하고 "Authentication Token Obtain and Replace Extender"로 보냅니다."Authorization: Bearer \w*" (추출 값으로 교체할 정규식 패턴 지정)입니다."Authentication: Bearer <4단계에서 지정한 이름>"입니다.http://<HOST:PORT>/api/v1/exams/MQ==/)은 401 응답을 반환합니다.기여 방법과 행동 강령에 대한 자세한 내용은 CONTRIBUTING.md를 읽어주시기 바랍니다. 풀 리퀘스트 제출 절차도 안내되어 있습니다.
v2.3.0
Synopsys
이 소프트웨어는 Synopsys에 의해 MIT 라이선스로 제공됩니다.