
Analise e rastreie tokens OAuth 2.0, OIDC e Microsoft Entra ID a partir de capturas do Burp, mitmproxy ou Chrome DevTools. Visualize ciclos de vida de tokens, detecte escopos de risco e exporte tokens para replay por meio de um painel interativo.
Rastreia tokens OAuth 2.0, OIDC e Microsoft Entra ID em tráfego de rede capturado. Ingere exportações XML do Burp Suite, arquivos de fluxo do mitmproxy ou streams ao vivo do Chrome DevTools Protocol em um único banco de dados SQLite, e então serve um dashboard web interativo para filtrar tokens, percorrer trocas, identificar escopos de risco, exportar tokens para replay e visualizar ciclos de vida de tokens como grafos Mermaid.
Status: TATS é estável para uso pessoal / em engajamentos. Otimizado para o ecossistema Microsoft 365 / Entra (FOCI, BroCI/NAA, cookies de sessão ESTSAUTH, enriquecimento entrascopes.com) mas funciona contra qualquer tráfego OAuth/OIDC razoavelmente padrão.
Quando você faz proxy de uma longa sessão do Microsoft 365 ou Azure através do Burp / mitmproxy a captura resultante é enorme e a maioria das ferramentas ou:
Esta ferramenta extrai cada access / refresh / id token observado, cria fingerprints para correlacionar o mesmo token entre fontes, decodifica claims JWT, resolve GUIDs de client / resource da Microsoft contra entrascopes.com, e renderiza o quadro completo como um único dashboard — incluindo uma visão de cadeia de refresh-token que segue trocas FOCI entre aplicativos e emissão de tokens de aplicativos aninhados BroCI.
Este projeto destina-se principalmente a fins de pesquisa e educação, mas fornece opções como pré-visualização de comandos e recursos de exportação de tokens que podem apoiar algumas ferramentas ofensivas.
ingest — exportação XML "Save items" do Burp Suitemitm — arquivo de fluxo .mitm do mitmproxy (frames HTTP e WebSocket)cdp — anexação ao vivo ao Chrome / Edge via DevTools Protocol
(em tempo real, captura frames HTTP e WebSocket descriptografados por TLS
sem um proxy CA; rastreia cada aba existente E cada aba aberta
durante a execução via auto-attach em nível de navegador)--append para mesclar em um banco de dados existente; tokens
são upserted (contagem de usos + tempo de vida observado acumulam), eventos e
trocas são anexados, e o source_tag da linha registra cada passagem
que viu o token.pip install mitmproxy).access_token, refresh_token, id_token) e
heurísticas de nome de cookie determinam o tipo de token.ESTSAUTH, ESTSAUTHPERSISTENT,
ESTSAUTHLIGHT, SignInStateCookie) são explicitamente reconhecidos como
tokens equivalentes a refresh (caso contrário seriam mal classificados pela
dica genérica de cookie "auth").foci
nas respostas do token-endpoint.brk_client_id, brk_redirect_uri, e esquemas de redirecionamento brk-<guid>://
no corpo da requisição.--enrich busca firstpartyscopes.json e
resources.json de https://entrascopes.com/ e resolve GUIDs de appid /
azp / aud em nomes amigáveis com links clicáveis.upn / preferred_username /
unique_name / email / name, com fallback para sub@iss ou oid,
e exibindo buckets de identidade app-only e desconhecida separadamente. Cada
linha de identidade mostra um badge de capturas quando o usuário aparece em
≥2 source_tags (sobrevivência entre capturas, o principal sinal de pesquisa
do --append) mais um intervalo first_seen → last_seen e um
botão timeline que destaca cada token daquele usuário na
aba de diagrama de Sequência.appid / azp / client_id no corpo do formulário
/ brk_client_id / brk_nested_id) que apareceu em
trocas, com badges FOCI / brokerable / broker / nested.aud observada, resolvida para nomes de recursos
do entrascopes onde possível.tid distintos com contagens de token / usuário / app.scp / scope /
roles de cada token contra uma watchlist curada de permissões de alto impacto
do Microsoft Graph e escopos de recursos do Azure.(token, host) onde
o token foi usado em um host que discorda de sua claim aud
(sugere vazamento ou uso indevido de credencial).amr) — distribuição de pwd / mfa / pop /
smartcard.xms_cc=CP1),
vinculação proof-of-possession (claim cnf, com detecção de kid compartilhado
entre audiences), requisitos de step-up auth (acrs), e o nível de
contexto de autenticação acr. Cada linha é clicável e filtra a
aba Tokens para apenas os tokens que carregam aquele marcador.⚠ priv — o
sinal de pesquisa de expansão de privilégios no estilo FOCI / BroCI.source_tag para que você veja quantas
linhas vieram de cada passagem de ingestão.