
Barak Tawily가 개발한 Jython 기반 Burp Suite용 자동 권한 부여 강제 탐지 확장 프로그램으로, 애플리케이션 보안 담당자의 작업을 용이하게 하고 자동 권한 부여 테스트를 수행할 수 있도록 합니다.
Autorize는 Burp Suite용 오픈소스 자동화된 인가 및 인증 적용 탐지 확장 프로그램입니다. 애플리케이션 보안 엔지니어와 침투 테스터가 웹 애플리케이션에서 인가 우회 및 인증 취약점을 대규모로, 최소한의 수동 작업으로 식별할 수 있도록 설계되었습니다.
Autorize는 고권한 사용자가 생성한 트래픽을 수동적으로 모니터링하고, 저권한 또는 미인증 컨텍스트로 요청을 자동으로 재전송하여 서버 응답을 분석함으로써 접근 제어가 적절히 적용되었는지 판단합니다.
이 확장 프로그램은 애플리케이션 보안 연구원이자 실무자인 Barak Tawily가 Jython으로 작성했습니다.

Autorize는 기존 크롤링 및 스캐닝 도구로는 부족한 인증된 테스트 상황에서 특히 효과적입니다.
Burp Suite 다운로드
https://portswigger.net/burp/download.html
Jython Standalone 다운로드
https://www.jython.org/download.html
Burp에서 Jython 구성
Autorize 설치
git clone https://github.com/Quitten/Autorize.git
Autorize.py 선택설치 확인
설치 후 Autorize 탭을 엽니다.
Autorize → Configuration으로 이동합니다.
저권한 사용자 인증 헤더를 입력합니다:
참고
여기에 정의된 헤더는 이미 존재하는 경우 대체되거나 없는 경우 추가됩니다.
선택적 설정:
**"Intercept is off"**를 클릭하여 인터셉션을 시작합니다.
브라우저가 Burp를 통해 트래픽을 프록시하도록 구성합니다.
고권한 사용자로서 애플리케이션을 탐색합니다.
Autorize 테이블에서 결과를 확인합니다.
항목을 선택하여 검사합니다:
Autorize는 각 테스트된 엔드포인트에 다음 상태 중 하나를 할당합니다:
인가 또는 인증이 적용되지 않았습니다.
접근 제어가 적절히 적용되었습니다.
Autorize가 적용 여부를 확실히 판단할 수 없으며 수동 지문 구성이 필요합니다.
적용 여부를 자동으로 판단할 수 없는 경우 **적용 탐지기(Enforcement Detectors)**를 구성할 수 있습니다.
두 가지 탐지기 범주가 있습니다:
수정된 요청이 다음 내용을 포함하는 응답을 반환하는 경우:
You are not authorized to perform this action
이 문자열(또는 정규식)을 적용 탐지기의 지문으로 추가하십시오. 그러면 Autorize가 유사한 응답에 대해 인가 적용을 자동으로 인식합니다.
인터셉션 필터는 Autorize가 분석할 요청을 제어하여 노이즈를 줄이고 성능을 향상시킵니다.
Autorize에는 이미지 및 스크립트와 같은 정적 자산을 제외하는 기본 필터가 포함되어 있습니다.
구성 예시:

Autorize는 여러 저권한 사용자를 동시에 지원하므로 다양한 역할 또는 세션 간의 인가 동작을 비교할 수 있습니다.
구성된 각 사용자는 테이블 오른쪽에 전용 요청/응답 뷰어를 얻습니다. 행을 선택하면 보이는 모든 사용자 뷰어가 각자의 데이터로 자동 업데이트됩니다. 즉, 사용자 1과 사용자 2의 응답을 나란히 보면서 인가 적용의 차이점을 빠르게 식별할 수 있습니다.
사용자의 열 셀을 클릭하면(예: "User 1 Modif. Len" 또는 "User 1 Authz. Status") 해당 사용자의 뷰어가 전체 크기로 확장되어 집중 검사가 가능합니다. URL 열을 클릭하면 비교를 위해 보이는 모든 뷰어가 복원됩니다.
"Request/Response Viewers" 탭에는 탭 헤더에 눈 아이콘 버튼이 있습니다. 클릭하면 팝업 메뉴가 열리며 표시할 뷰어 섹션을 전환할 수 있습니다:
이를 통해 오른쪽 패널에 원하는 비교 항목만 표시하도록 사용자 지정할 수 있습니다. 예를 들어:
가시성 선택은 패널 레이아웃을 동적으로 조정하여 나머지 뷰어에 더 많은 수직 공간을 제공합니다.
기여를 환영합니다. 자유롭게 이슈를 열고, 풀 리퀘스트를 제출하거나, 개선 사항을 제안해 주세요.
Barak Tawily
Enso Security CTO
애플리케이션 보안 연구원 – https://quitten.github.io/
전 AppSec Labs 애플리케이션 보안 컨설턴트