Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Autorize — Расширение для Burp Suite для автоматического обнаружения принудительной авторизации, написанное на Jython, разработанное Бараком Тавили, чтобы облегчить работу специалистов по безопасности приложений и позволить им выполнять автоматические проверки авторизации. | Kitploit
Инструменты/GitHubGitHub/quitten/autorize
Аутентификация и авторизацияСканеры уязвимостейТестирование безопасности APIВеб-безопасностьТестирование на Проникновение
GitHubquitten/autorize

Autorize

Расширение для Burp Suite для автоматического обнаружения принудительной авторизации, написанное на Jython, разработанное Бараком Тавили, чтобы облегчить работу специалистов по безопасности приложений и позволить им выполнять автоматические проверки авторизации.

Репозиторий
1.2k25065 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Autorize

Autorize — это расширение для Burp Suite с открытым исходным кодом, предназначенное для автоматического обнаружения нарушений авторизации и аутентификации.
Оно помогает инженерам по безопасности приложений и пентестерам выявлять обходы авторизации и слабые места в аутентификации веб-приложений — в масштабе и с минимальными ручными усилиями.

Autorize пассивно отслеживает трафик привилегированного пользователя, автоматически повторяет запросы в контексте низкопривилегированного или неаутентифицированного пользователя и анализирует ответы сервера, чтобы определить, корректно ли реализованы средства контроля доступа.

Расширение написано на Jython Бараком Тавили (Barak Tawily), исследователем и практиком безопасности приложений.

Скриншот Autorize


Ключевые возможности

  • Автоматическое тестирование принудительного применения авторизации
  • Автоматическое тестирование принудительного применения аутентификации
  • Прозрачная модификация и повторная отправка запросов
  • Настраиваемое обнаружение нарушений (содержимое, заголовки, регулярные выражения, длина)
  • Поддержка:
    • Аутентификации на основе cookie
    • Заголовков авторизации (например, Bearer-токенов)
  • Бесшовная интеграция с:
    • Прокси-трафиком
    • Burp Repeater
  • Гибкая фильтрация перехвата (область, белый список, чёрный список, регулярные выражения)
  • Визуальные индикаторы статуса принудительного применения для быстрой сортировки

Типичные сценарии использования

  • Обнаружение IDOR и проблем с нарушенным контролем доступа
  • Проверка разделения ролей (администратор vs. пользователь)
  • Выявление конечных точек, не требующих аутентификации
  • Валидация согласованности логики авторизации на бэкенде
  • Снижение ручных усилий при тестировании авторизации

Autorize особенно эффективен при аутентифицированном тестировании, где традиционные инструменты сканирования и обхода часто бесполезны.


Установка

Предварительные требования

  • Burp Suite (Community или Professional)
  • Jython Standalone JAR

Шаги

  1. Скачайте Burp Suite
    https://portswigger.net/burp/download.html

  2. Скачайте Jython Standalone
    https://www.jython.org/download.html

  3. Настройте Jython в Burp

    • Burp → Extender → Options
    • Python Environment → Select File
    • Выберите Jython standalone JAR
  4. Установите Autorize

    • Рекомендуется: установить напрямую из BApp Store
    • Ручная установка:
      root@kitploit:~
      git clone https://github.com/Quitten/Autorize.git
      
      • Burp → Extender → Extensions → Add
      • Выберите Autorize.py
  5. Проверьте установку

    • В Burp должна появиться новая вкладка Autorize

Руководство пользователя

Базовый рабочий процесс

  1. Откройте вкладку Autorize после установки.

  2. Перейдите в Autorize → Configuration.

  3. Вставьте заголовок авторизации низкопривилегированного пользователя:

    • Cookie
    • Заголовок авторизации (например, Bearer-токен)

    Примечание
    Указанные здесь заголовки будут заменены, если уже присутствуют, или добавлены, если отсутствуют.

  4. Дополнительные настройки:

    • Check unauthenticated (Проверять неаутентифицированные запросы)
      • Отключите, если тестирование аутентификации не требуется
    • Intercept requests from Repeater (Перехватывать запросы из Repeater)
      • Позволяет тестировать вручную сформированные запросы
  5. Нажмите «Intercept is off», чтобы начать перехват.

  6. Настройте браузер на использование Burp в качестве прокси.

  7. Перемещайтесь по приложению как привилегированный пользователь.

  8. Наблюдайте результаты в таблице Autorize.

  9. Выберите любую запись для просмотра:

    • Исходный запрос/ответ
    • Модифицированный (низкопривилегированный) запрос/ответ
    • Неаутентифицированный запрос/ответ

Статус принудительного применения авторизации

Autorize присваивает каждой протестированной конечной точке один из следующих статусов:

🟥 Обойдено!

Авторизация или аутентификация не была применена.

🟩 Применено!

Средства контроля доступа были корректно применены.

🟨 Применено??? (требуется настройка)

Autorize не смог однозначно определить применение контроля и требует ручной настройки отпечатка.


Настройка обнаружения принудительного применения

Если применение контроля не удаётся определить автоматически, вы можете настроить детекторы принудительного применения.

Существует две категории детекторов:

  • Принудительное применение для низкопривилегированного пользователя
  • Принудительное применение для неаутентифицированного пользователя

Поддерживаемые методы обнаружения

  • Содержимое тела ответа
    • Литеральная строка
    • Регулярное выражение
  • Заголовки ответа
  • Длина содержимого
  • Полный анализ ответа

Пример

Если модифицированный запрос возвращает ответ, содержащий:

You are not authorized to perform this action

Добавьте эту строку (или регулярное выражение) в качестве отпечатка в детекторе принудительного применения. После этого Autorize будет автоматически распознавать применение авторизации для аналогичных ответов.


Фильтры перехвата

Фильтры перехвата управляют тем, какие запросы анализируются Autorize, помогая снизить шум и повысить производительность.

Поддерживаемые фильтры

  • Область Burp
  • Белый список
  • Чёрный список
  • Регулярные выражения

Autorize включает фильтры по умолчанию для исключения статических ресурсов, таких как изображения и скрипты.

Пример конфигурации:

Фильтры перехвата


Сравнение нескольких пользователей и видимость просмотрщиков

Autorize поддерживает одновременную работу с несколькими низкопривилегированными пользователями, что позволяет сравнивать поведение авторизации для разных ролей или сессий.

Индивидуальные просмотрщики запросов/ответов для каждого пользователя

Для каждого настроенного пользователя справа от таблицы отображается выделенный просмотрщик запросов/ответов. При выборе строки все видимые просмотрщики пользователей автоматически обновляются соответствующими данными. Это позволяет просматривать ответы Пользователя 1 и Пользователя 2 рядом, чтобы быстро заметить различия в применении авторизации.

Щелчок по ячейкам столбца пользователя (например, «User 1 Modif. Len» или «User 1 Authz. Status») разворачивает просмотрщик этого пользователя на полный размер для детального изучения. Щелчок по столбцу URL восстанавливает все видимые просмотрщики для сравнения.

Переключение видимости просмотрщиков

Вкладка «Request/Response Viewers» содержит кнопку с иконкой глаза в заголовке вкладки. При нажатии открывается всплывающее меню, где можно включить или отключить отображение следующих разделов просмотрщиков:

  • Индивидуальные просмотрщики пользователей (например, «User 1 Request/Response», «User 2 Request/Response»)
  • Original Request/Response (Исходный запрос/ответ)
  • Unauthenticated Request/Response (Неаутентифицированный запрос/ответ)

Это позволяет настроить правую панель так, чтобы отображались только нужные сравнения. Например:

  • Показать только Пользователя 1 и Original, чтобы сравнить низкопривилегированного пользователя с исходным ответом
  • Показать Пользователя 1 и Пользователя 2 для сравнения двух разных ролей
  • Скрыть Unauthenticated, если вы тестируете только авторизацию, а не аутентификацию

Выбор видимости динамически изменяет макет панели, предоставляя больше вертикального пространства оставшимся просмотрщикам.


Ограничения и замечания

  • Autorize полагается на эвристику сравнения ответов и отпечатки — возможны ложноположительные и ложноотрицательные результаты.
  • Сложная логика авторизации может потребовать ручной настройки детекторов.

Вклад в проект

Вклад приветствуется.
Сообщайте об ошибках, отправляйте pull request или предлагайте улучшения через Issues.


Авторы

Barak Tawily
CTO @ Enso Security
Исследователь безопасности приложений – https://quitten.github.io/
Бывший консультант по безопасности приложений @ AppSec Labs

Скачать инструмент