Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Autorize — Extensão de detecção automática de imposição de autorização para o Burp Suite escrita em Jython desenvolvida por Barak Tawily para facilitar o trabalho dos profissionais de segurança de aplicações e permitir que realizem testes automáticos de autorização | Kitploit
Ferramentas/GitHubGitHub/quitten/autorize
Autenticação e AutorizaçãoScanners de VulnerabilidadesTestes de Segurança de APIsSegurança WebTestes de Penetração
GitHubquitten/autorize

Autorize

Extensão de detecção automática de imposição de autorização para o Burp Suite escrita em Jython desenvolvida por Barak Tawily para facilitar o trabalho dos profissionais de segurança de aplicações e permitir que realizem testes automáticos de autorização

Ver Repositório
1.2k2506há 5 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Autorize

Autorize é uma extensão de código aberto para detecção automática de aplicação de autorização e autenticação para o Burp Suite.
Ela é projetada para auxiliar engenheiros de segurança de aplicações e testadores de penetração a identificar desvios de autorização e fraquezas de autenticação em aplicações web—em grande escala e com esforço manual mínimo.

O Autorize monitora passivamente o tráfego gerado por um usuário com altos privilégios, reproduz automaticamente as requisições usando contextos de baixos privilégios ou não autenticados, e analisa as respostas do servidor para determinar se os controles de acesso estão sendo aplicados corretamente.

A extensão é escrita em Jython por Barak Tawily, um pesquisador e profissional de segurança de aplicações.

Captura de tela do Autorize


Principais Recursos

  • Teste automático de aplicação de autorização
  • Teste automático de aplicação de autenticação
  • Modificação e repetição transparente de requisições
  • Detecção configurável de aplicação (conteúdo, cabeçalhos, regex, comprimento)
  • Suporte para:
    • Autenticação baseada em cookies
    • Cabeçalhos de autorização (ex.: tokens Bearer)
  • Integração perfeita com:
    • Tráfego de proxy
    • Burp Repeater
  • Filtragem flexível de interceptação (escopo, lista branca, lista negra, regex)
  • Indicadores visuais de status de aplicação para triagem rápida

Casos de Uso Típicos

  • Detectar IDORs e problemas de controle de acesso quebrado
  • Verificar separação de papéis (admin vs. usuário)
  • Identificar endpoints sem autenticação
  • Validar consistência da lógica de autorização do backend
  • Reduzir a sobrecarga de teste manual de autorização

O Autorize é especialmente eficaz durante testes autenticados, onde ferramentas tradicionais de rastreamento e varredura são insuficientes.


Instalação

Pré-requisitos

  • Burp Suite (Comunidade ou Profissional)
  • JAR Jython Standalone

Passos

  1. Baixar Burp Suite
    https://portswigger.net/burp/download.html

  2. Baixar Jython Standalone
    https://www.jython.org/download.html

  3. Configurar Jython no Burp

    • Burp → Extender → Options
    • Python Environment → Select File
    • Escolha o JAR Jython standalone
  4. Instalar o Autorize

    • Recomendado: Instalar diretamente da BApp Store
    • Instalação manual:
      root@kitploit:~
      git clone https://github.com/Quitten/Autorize.git
      
      • Burp → Extender → Extensions → Add
      • Selecionar Autorize.py
  5. Verificar instalação

    • Uma nova aba Autorize deve aparecer no Burp

Guia do Usuário

Fluxo de Trabalho Básico

  1. Abra a aba Autorize após a instalação.

  2. Navegue para Autorize → Configuration.

  3. Insira um cabeçalho de autorização de usuário com baixos privilégios:

    • Cookie
    • Cabeçalho de autorização (ex.: token Bearer)

    Nota
    Os cabeçalhos definidos aqui serão substituídos se já presentes ou adicionados se ausentes.

  4. Configurações opcionais:

    • Verificar não autenticado
      • Desabilitar se o teste de autenticação não for necessário
    • Interceptar requisições do Repeater
      • Permite testar requisições criadas manualmente
  5. Clique em “Intercept is off” para iniciar a interceptação.

  6. Configure seu navegador para usar o proxy do Burp.

  7. Navegue pela aplicação como um usuário com altos privilégios.

  8. Observe os resultados na tabela do Autorize.

  9. Selecione qualquer entrada para inspecionar:

    • Requisição/resposta original
    • Requisição/resposta modificada (baixos privilégios)
    • Requisição/resposta não autenticada

Status de Aplicação de Autorização

O Autorize atribui um dos seguintes status a cada endpoint testado:

🟥 Bypassed!

A autorização ou autenticação não foi aplicada.

🟩 Enforced!

Os controles de acesso foram aplicados corretamente.

🟨 Is enforced??? (configuração necessária)

O Autorize não conseguiu determinar a aplicação de forma confiável e requer configuração manual de fingerprint.


Configuração de Detecção de Aplicação

Quando a aplicação não pode ser determinada automaticamente, você pode configurar Detectores de Aplicação.

Existem duas categorias de detectores:

  • Aplicação de baixos privilégios
  • Aplicação não autenticada

Métodos de Detecção Suportados

  • Conteúdo do corpo da resposta
    • String literal
    • Expressão regular
  • Cabeçalhos da resposta
  • Comprimento do conteúdo
  • Inspeção completa da resposta

Exemplo

Se uma requisição modificada retorna uma resposta contendo:

You are not authorized to perform this action

Adicione esta string (ou uma regex) como fingerprint no detector de aplicação. O Autorize então reconhecerá automaticamente a aplicação de autorização para respostas similares.


Filtros de Interceptação

Os filtros de interceptação controlam quais requisições são analisadas pelo Autorize, ajudando a reduzir ruído e melhorar o desempenho.

Filtros Suportados

  • Escopo do Burp
  • Lista branca
  • Lista negra
  • Expressões regulares

O Autorize inclui filtros padrão para excluir ativos estáticos como imagens e scripts.

Exemplo de configuração:

Filtros de Interceptação


Comparação Multi-Usuário e Visibilidade dos Visualizadores

O Autorize suporta múltiplos usuários com baixos privilégios simultaneamente, permitindo comparar o comportamento de autorização entre diferentes papéis ou sessões.

Visualizadores de Requisição/Resposta por Usuário

Cada usuário configurado obtém um visualizador de requisição/resposta dedicado no lado direito da tabela. Quando você seleciona uma linha, todos os visualizadores de usuário visíveis são atualizados automaticamente com seus respectivos dados. Isso significa que você pode visualizar as respostas do Usuário 1 e do Usuário 2 lado a lado para identificar rapidamente diferenças na aplicação de autorização.

Clicar nas células da coluna de um usuário (ex.: "User 1 Modif. Len" ou "User 1 Authz. Status") expandirá o visualizador desse usuário para o tamanho total para uma inspeção focada. Clicar na coluna URL restaura todos os visualizadores visíveis para comparação.

Alternância de Visibilidade dos Visualizadores

A aba "Request/Response Viewers" inclui um botão ícone de olho no cabeçalho da aba. Clicar nele abre um menu popup onde você pode alternar quais seções do visualizador são exibidas:

  • Visualizadores por usuário (ex.: "User 1 Request/Response", "User 2 Request/Response")
  • Requisição/Resposta Original
  • Requisição/Resposta Não Autenticada

Isso permite personalizar o painel direito para mostrar apenas as comparações que lhe interessam. Por exemplo:

  • Mostrar apenas Usuário 1 e Original para comparar um usuário com baixos privilégios com a resposta original
  • Mostrar Usuário 1 e Usuário 2 para comparar dois papéis diferentes
  • Ocultar Não Autenticado se você estiver testando apenas autorização, não autenticação

A seleção de visibilidade ajusta dinamicamente o layout do painel, dando mais espaço vertical aos visualizadores restantes.


Limitações e Notas

  • O Autorize depende de heurísticas de comparação de respostas e fingerprints—falsos positivos ou falsos negativos são possíveis.
  • Lógicas de autorização complexas podem exigir ajuste manual do detector.

Contribuindo

Contribuições são bem-vindas.
Sinta-se à vontade para abrir issues, enviar pull requests ou sugerir melhorias.


Autores

Barak Tawily
CTO @ Enso Security
Pesquisador de Segurança de Aplicações – https://quitten.github.io/
Ex-consultor de Segurança de Aplicações na AppSec Labs

Baixar ferramenta