
Extensão de detecção automática de imposição de autorização para o Burp Suite escrita em Jython desenvolvida por Barak Tawily para facilitar o trabalho dos profissionais de segurança de aplicações e permitir que realizem testes automáticos de autorização
Autorize é uma extensão de código aberto para detecção automática de aplicação de autorização e autenticação para o Burp Suite.
Ela é projetada para auxiliar engenheiros de segurança de aplicações e testadores de penetração a identificar desvios de autorização e fraquezas de autenticação em aplicações web—em grande escala e com esforço manual mínimo.
O Autorize monitora passivamente o tráfego gerado por um usuário com altos privilégios, reproduz automaticamente as requisições usando contextos de baixos privilégios ou não autenticados, e analisa as respostas do servidor para determinar se os controles de acesso estão sendo aplicados corretamente.
A extensão é escrita em Jython por Barak Tawily, um pesquisador e profissional de segurança de aplicações.

O Autorize é especialmente eficaz durante testes autenticados, onde ferramentas tradicionais de rastreamento e varredura são insuficientes.
Baixar Burp Suite
https://portswigger.net/burp/download.html
Baixar Jython Standalone
https://www.jython.org/download.html
Configurar Jython no Burp
Instalar o Autorize
git clone https://github.com/Quitten/Autorize.git
Autorize.pyVerificar instalação
Abra a aba Autorize após a instalação.
Navegue para Autorize → Configuration.
Insira um cabeçalho de autorização de usuário com baixos privilégios:
Nota
Os cabeçalhos definidos aqui serão substituídos se já presentes ou adicionados se ausentes.
Configurações opcionais:
Clique em “Intercept is off” para iniciar a interceptação.
Configure seu navegador para usar o proxy do Burp.
Navegue pela aplicação como um usuário com altos privilégios.
Observe os resultados na tabela do Autorize.
Selecione qualquer entrada para inspecionar:
O Autorize atribui um dos seguintes status a cada endpoint testado:
A autorização ou autenticação não foi aplicada.
Os controles de acesso foram aplicados corretamente.
O Autorize não conseguiu determinar a aplicação de forma confiável e requer configuração manual de fingerprint.
Quando a aplicação não pode ser determinada automaticamente, você pode configurar Detectores de Aplicação.
Existem duas categorias de detectores:
Se uma requisição modificada retorna uma resposta contendo:
You are not authorized to perform this action
Adicione esta string (ou uma regex) como fingerprint no detector de aplicação. O Autorize então reconhecerá automaticamente a aplicação de autorização para respostas similares.
Os filtros de interceptação controlam quais requisições são analisadas pelo Autorize, ajudando a reduzir ruído e melhorar o desempenho.
O Autorize inclui filtros padrão para excluir ativos estáticos como imagens e scripts.
Exemplo de configuração:

O Autorize suporta múltiplos usuários com baixos privilégios simultaneamente, permitindo comparar o comportamento de autorização entre diferentes papéis ou sessões.
Cada usuário configurado obtém um visualizador de requisição/resposta dedicado no lado direito da tabela. Quando você seleciona uma linha, todos os visualizadores de usuário visíveis são atualizados automaticamente com seus respectivos dados. Isso significa que você pode visualizar as respostas do Usuário 1 e do Usuário 2 lado a lado para identificar rapidamente diferenças na aplicação de autorização.
Clicar nas células da coluna de um usuário (ex.: "User 1 Modif. Len" ou "User 1 Authz. Status") expandirá o visualizador desse usuário para o tamanho total para uma inspeção focada. Clicar na coluna URL restaura todos os visualizadores visíveis para comparação.
A aba "Request/Response Viewers" inclui um botão ícone de olho no cabeçalho da aba. Clicar nele abre um menu popup onde você pode alternar quais seções do visualizador são exibidas:
Isso permite personalizar o painel direito para mostrar apenas as comparações que lhe interessam. Por exemplo:
A seleção de visibilidade ajusta dinamicamente o layout do painel, dando mais espaço vertical aos visualizadores restantes.
Contribuições são bem-vindas.
Sinta-se à vontade para abrir issues, enviar pull requests ou sugerir melhorias.
Barak Tawily
CTO @ Enso Security
Pesquisador de Segurança de Aplicações – https://quitten.github.io/
Ex-consultor de Segurança de Aplicações na AppSec Labs