
OWASP Raider: um novo framework para manipular os processos HTTP de sessões persistentes

O OWASP Raider foi desenvolvido com o objetivo de melhorar os testes de autenticação web. Atualmente, ele evoluiu e pode ser usado para todos os tipos de processos HTTP com estado. Ele abstrai a troca de informações cliente-servidor como uma máquina de estados finita. Cada etapa compreende uma requisição com entradas, uma resposta com saídas, ações arbitrárias a serem executadas na resposta e links condicionais para outros estágios. Assim, uma estrutura semelhante a um grafo é criada. O Raider permite simular sistemas complexos enquanto permite controlar cada dado que entra e sai do sistema.
O Raider define uma DSL para descrever o fluxo de informações entre o cliente e o servidor para processos HTTP. Cada etapa do processo é descrita por um Flow, que contém a Request com entradas, a Response com saídas e ações arbitrárias, incluindo links para outros Flows:

Encadear vários Flows pode ser usado para simular qualquer processo HTTP com estado. Os FlowGraphs indicam o ponto de partida. Eles podem ser colocados em qualquer Flow. Um FlowGraphs executa todos os Flows no link até que Success/Failure seja retornado ou se não houver mais links.

A configuração do Raider é inspirada no Emacs. É usado o Hylang, que é LISP sobre Python. O LISP é usado por causa de sua propriedade "Código é Dado, Dado é Código". Com a mágica das macros LISP, gerar configuração automaticamente se torna fácil. A flexibilidade está em seu DNA, ou seja, pode ser infinitamente estendido com código real. Você pode usá-lo, por exemplo, para criar, armazenar, reproduzir e compartilhar provas de conceito facilmente para ataques HTTP. Com o Raider, você também pode pesquisar em seus Projetos, filtrar por hyfile, Flows, FlowGraphs, etc... Então você executa apenas um passo ou uma cadeia de passos, para que possa automatizar e executar testes em qualquer processo HTTP.

Você pode usá-lo, por exemplo, para criar, armazenar, reproduzir e compartilhar provas de conceito facilmente para ataques HTTP. Com o Raider, você também pode pesquisar em seus Projetos, filtrar por hyfile, Flows, FlowGraphs, etc... Então você executa apenas um passo ou uma cadeia de passos, para que possa automatizar e executar testes em qualquer processo HTTP.
Você também pode pesquisar em seus Projetos, filtrar por hyfile, Flows, FlowGraphs, etc… Então você executa apenas um passo ou uma cadeia de passos, para que possa automatizar e executar testes no processo HTTP.