Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Autorize — Barak Tawily가 개발한 Jython 기반 Burp Suite용 자동 권한 부여 강제 탐지 확장 프로그램으로, 애플리케이션 보안 담당자의 작업을 용이하게 하고 자동 권한 부여 테스트를 수행할 수 있도록 합니다. | Kitploit
도구/GitHubGitHub/quitten/autorize
Authentication & AuthorizationVulnerability ScannersAPI Security TestingWeb SecurityPenetration Testing
GitHubquitten/autorize

Autorize

Barak Tawily가 개발한 Jython 기반 Burp Suite용 자동 권한 부여 강제 탐지 확장 프로그램으로, 애플리케이션 보안 담당자의 작업을 용이하게 하고 자동 권한 부여 테스트를 수행할 수 있도록 합니다.

저장소 보기
1.2k25065개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Autorize

Autorize는 Burp Suite용 오픈소스 자동화된 인가 및 인증 적용 탐지 확장 프로그램입니다. 애플리케이션 보안 엔지니어와 침투 테스터가 웹 애플리케이션에서 인가 우회 및 인증 취약점을 대규모로, 최소한의 수동 작업으로 식별할 수 있도록 설계되었습니다.

Autorize는 고권한 사용자가 생성한 트래픽을 수동적으로 모니터링하고, 저권한 또는 미인증 컨텍스트로 요청을 자동으로 재전송하여 서버 응답을 분석함으로써 접근 제어가 적절히 적용되었는지 판단합니다.

이 확장 프로그램은 애플리케이션 보안 연구원이자 실무자인 Barak Tawily가 Jython으로 작성했습니다.

Autorize 스크린샷


주요 기능

  • 자동 인가 적용 테스트
  • 자동 인증 적용 테스트
  • 투명한 요청 수정 및 재전송
  • 구성 가능한 적용 탐지 (내용, 헤더, 정규식, 길이)
  • 지원:
    • 쿠키 기반 인증
    • 인증 헤더 (예: Bearer 토큰)
  • 원활한 통합:
    • 프록시 트래픽
    • Burp Repeater
  • 유연한 인터셉션 필터링 (범위, 화이트리스트, 블랙리스트, 정규식)
  • 신속한 분류를 위한 시각적 적용 상태 표시기

일반적인 사용 사례

  • IDOR 및 손상된 접근 제어 문제 탐지
  • 역할 분리 검증 (관리자 vs. 사용자)
  • 인증이 누락된 엔드포인트 식별
  • 백엔드 인가 로직 일관성 검증
  • 수동 인가 테스트 오버헤드 감소

Autorize는 기존 크롤링 및 스캐닝 도구로는 부족한 인증된 테스트 상황에서 특히 효과적입니다.


설치

사전 요구 사항

  • Burp Suite (커뮤니티 또는 프로페셔널)
  • Jython Standalone JAR

단계

  1. Burp Suite 다운로드
    https://portswigger.net/burp/download.html

  2. Jython Standalone 다운로드
    https://www.jython.org/download.html

  3. Burp에서 Jython 구성

    • Burp → Extender → Options
    • Python Environment → Select File
    • Jython standalone JAR 선택
  4. Autorize 설치

    • 권장: BApp Store에서 직접 설치
    • 수동 설치:
      root@kitploit:~
      git clone https://github.com/Quitten/Autorize.git
      
      • Burp → Extender → Extensions → Add
      • Autorize.py 선택
  5. 설치 확인

    • Burp에 새로운 Autorize 탭이 나타나야 합니다.

사용자 가이드

기본 워크플로우

  1. 설치 후 Autorize 탭을 엽니다.

  2. Autorize → Configuration으로 이동합니다.

  3. 저권한 사용자 인증 헤더를 입력합니다:

    • 쿠키
    • 인증 헤더 (예: Bearer 토큰)

    참고
    여기에 정의된 헤더는 이미 존재하는 경우 대체되거나 없는 경우 추가됩니다.

  4. 선택적 설정:

    • Check unauthenticated
      • 인증 테스트가 필요하지 않은 경우 비활성화
    • Intercept requests from Repeater
      • 수동으로 작성된 요청 테스트 활성화
  5. **"Intercept is off"**를 클릭하여 인터셉션을 시작합니다.

  6. 브라우저가 Burp를 통해 트래픽을 프록시하도록 구성합니다.

  7. 고권한 사용자로서 애플리케이션을 탐색합니다.

  8. Autorize 테이블에서 결과를 확인합니다.

  9. 항목을 선택하여 검사합니다:

    • 원본 요청/응답
    • 수정된 (저권한) 요청/응답
    • 미인증 요청/응답

인가 적용 상태

Autorize는 각 테스트된 엔드포인트에 다음 상태 중 하나를 할당합니다:

🟥 우회됨!

인가 또는 인증이 적용되지 않았습니다.

🟩 적용됨!

접근 제어가 적절히 적용되었습니다.

🟨 적용됨??? (구성 필요)

Autorize가 적용 여부를 확실히 판단할 수 없으며 수동 지문 구성이 필요합니다.


적용 탐지 구성

적용 여부를 자동으로 판단할 수 없는 경우 **적용 탐지기(Enforcement Detectors)**를 구성할 수 있습니다.

두 가지 탐지기 범주가 있습니다:

  • 저권한 적용
  • 미인증 적용

지원되는 탐지 방법

  • 응답 본문 내용
    • 리터럴 문자열
    • 정규 표현식
  • 응답 헤더
  • 콘텐츠 길이
  • 전체 응답 검사

예시

수정된 요청이 다음 내용을 포함하는 응답을 반환하는 경우:

You are not authorized to perform this action

이 문자열(또는 정규식)을 적용 탐지기의 지문으로 추가하십시오. 그러면 Autorize가 유사한 응답에 대해 인가 적용을 자동으로 인식합니다.


인터셉션 필터

인터셉션 필터는 Autorize가 분석할 요청을 제어하여 노이즈를 줄이고 성능을 향상시킵니다.

지원되는 필터

  • Burp 범위
  • 화이트리스트
  • 블랙리스트
  • 정규 표현식

Autorize에는 이미지 및 스크립트와 같은 정적 자산을 제외하는 기본 필터가 포함되어 있습니다.

구성 예시:

인터셉션 필터


다중 사용자 비교 및 뷰어 가시성

Autorize는 여러 저권한 사용자를 동시에 지원하므로 다양한 역할 또는 세션 간의 인가 동작을 비교할 수 있습니다.

사용자별 요청/응답 뷰어

구성된 각 사용자는 테이블 오른쪽에 전용 요청/응답 뷰어를 얻습니다. 행을 선택하면 보이는 모든 사용자 뷰어가 각자의 데이터로 자동 업데이트됩니다. 즉, 사용자 1과 사용자 2의 응답을 나란히 보면서 인가 적용의 차이점을 빠르게 식별할 수 있습니다.

사용자의 열 셀을 클릭하면(예: "User 1 Modif. Len" 또는 "User 1 Authz. Status") 해당 사용자의 뷰어가 전체 크기로 확장되어 집중 검사가 가능합니다. URL 열을 클릭하면 비교를 위해 보이는 모든 뷰어가 복원됩니다.

뷰어 가시성 전환

"Request/Response Viewers" 탭에는 탭 헤더에 눈 아이콘 버튼이 있습니다. 클릭하면 팝업 메뉴가 열리며 표시할 뷰어 섹션을 전환할 수 있습니다:

  • 사용자별 뷰어 (예: "User 1 Request/Response", "User 2 Request/Response")
  • 원본 요청/응답
  • 미인증 요청/응답

이를 통해 오른쪽 패널에 원하는 비교 항목만 표시하도록 사용자 지정할 수 있습니다. 예를 들어:

  • User 1과 Original만 표시하여 저권한 사용자를 원본 응답과 비교
  • User 1과 User 2를 표시하여 두 역할 비교
  • Unauthenticated를 숨겨 인증이 아닌 인가만 테스트

가시성 선택은 패널 레이아웃을 동적으로 조정하여 나머지 뷰어에 더 많은 수직 공간을 제공합니다.


제한 사항 및 참고 사항

  • Autorize는 응답 비교 휴리스틱과 지문에 의존합니다. 오탐 또는 미탐이 발생할 수 있습니다.
  • 복잡한 인가 로직은 수동 탐지기 조정이 필요할 수 있습니다.

기여

기여를 환영합니다. 자유롭게 이슈를 열고, 풀 리퀘스트를 제출하거나, 개선 사항을 제안해 주세요.


저자

Barak Tawily
Enso Security CTO
애플리케이션 보안 연구원 – https://quitten.github.io/
전 AppSec Labs 애플리케이션 보안 컨설턴트

도구 다운로드