Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Autorize — 用Jython编写的Burp Suite自动授权执行检测扩展,由Barak Tawily开发,旨在减轻应用安全人员的工作负担,并使他们能够执行自动授权测试。 | Kitploit
工具/GitHubGitHub/quitten/autorize
身份验证与授权漏洞扫描器API安全测试Web安全渗透测试
GitHubquitten/autorize

Autorize

用Jython编写的Burp Suite自动授权执行检测扩展,由Barak Tawily开发,旨在减轻应用安全人员的工作负担,并使他们能够执行自动授权测试。

查看仓库
1.2k250246个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Autorize

Autorize 是一款开源的 自动授权与身份验证实施检测 扩展,适用于 Burp Suite。
它旨在帮助应用安全工程师和渗透测试人员,以 规模化 且 最小化手动操作 的方式,识别 Web 应用中的 授权绕过 和 身份验证漏洞。

Autorize 会被动监控 高权限用户 产生的流量,自动使用 低权限 或 未认证 上下文重放请求,并分析服务器响应,以判断访问控制是否得到正确实施。

该扩展由应用安全研究员及实践者 Barak Tawily 使用 Jython 编写。

Autorize 截图


主要特性

  • 自动授权实施测试
  • 自动身份验证实施测试
  • 透明请求修改与重放
  • 可配置的实施检测(内容、请求头、正则、长度)
  • 支持:
    • 基于 Cookie 的身份验证
    • Authorization 请求头(例如 Bearer token)
  • 无缝集成:
    • 代理流量
    • Burp Repeater
  • 灵活的拦截过滤(作用域、白名单、黑名单、正则)
  • 可视化实施状态指示器,便于快速分类

典型使用场景

  • 检测 IDOR 及访问控制缺陷
  • 验证角色分离(管理员 vs. 普通用户)
  • 识别缺少身份验证的端点
  • 验证后端授权逻辑一致性
  • 减少手动授权测试工作量

Autorize 在 经过身份验证的测试 中尤为高效,而传统爬取和扫描工具在此类场景下往往效果不足。


安装

前提条件

  • Burp Suite(社区版或专业版)
  • Jython Standalone JAR

步骤

  1. 下载 Burp Suite
    https://portswigger.net/burp/download.html

  2. 下载 Jython Standalone
    https://www.jython.org/download.html

  3. 在 Burp 中配置 Jython

    • Burp → Extender → Options
    • Python Environment → Select File
    • 选择 Jython standalone JAR
  4. 安装 Autorize

    • 推荐:直接从 BApp Store 安装
    • 手动安装:
      git clone https://github.com/Quitten/Autorize.git
      
      • Burp → Extender → Extensions → Add
      • 选择 Autorize.py
  5. 验证安装

    • Burp 中应出现新的 Autorize 选项卡

用户指南

基本工作流程

  1. 安装后打开 Autorize 选项卡。

  2. 导航至 Autorize → Configuration。

  3. 插入 低权限用户授权请求头:

    • Cookie
    • Authorization 请求头(例如 Bearer token)

    注意
    此处定义的请求头若已存在则 替换,若缺失则 添加。

  4. 可选设置:

    • Check unauthenticated
      • 若不需要测试身份验证,可禁用
    • Intercept requests from Repeater
      • 允许测试手动构造的请求
  5. 点击 “Intercept is off” 开始拦截。

  6. 将浏览器配置为通过 Burp 代理流量。

  7. 以高权限用户身份 浏览应用。

  8. 在 Autorize 表格中观察结果。

  9. 选中任意条目进行查看:

    • 原始请求/响应
    • 修改后的(低权限)请求/响应
    • 未认证请求/响应

授权实施状态

Autorize 为每个测试的端点分配以下状态之一:

🟥 已绕过!

授权或身份验证 未实施。

🟩 已实施!

访问控制 已正确实施。

🟨 是否已实施???(需配置)

Autorize 无法可靠判断实施状态,需要 手动指纹配置。


实施检测配置

当无法自动确定实施情况时,你可以配置 实施检测器。

有两种检测器类别:

  • 低权限实施
  • 未认证实施

支持的检测方法

  • 响应体内容
    • 文字字符串
    • 正则表达式
  • 响应头
  • 内容长度
  • 完整响应检查

示例

如果修改后的请求返回的响应包含:

You are not authorized to perform this action

将这段字符串(或正则表达式)作为指纹添加到实施检测器中。Autorize 随后会自动识别相似响应中的授权实施。


拦截过滤器

拦截过滤器控制 哪些请求被 Autorize 分析,有助于减少噪音并提升性能。

支持的过滤器

  • Burp 作用域
  • 白名单
  • 黑名单
  • 正则表达式

Autorize 包含默认过滤器,用于排除图片、脚本等静态资源。

示例配置:

拦截过滤器


多用户比较与查看器可见性

Autorize 支持同时 配置多个低权限用户,允许你对比不同角色或会话的授权行为。

每个用户的请求/响应查看器

每个已配置的用户在表格右侧拥有 专属的请求/响应查看器。当你选中一行时,所有可见的用户查看器会自动更新并显示各自的数据。这意味着你可以 并排查看用户1和用户2的响应,快速发现授权实施上的差异。

点击用户列中的单元格(例如“User 1 Modif. Len”或“User 1 Authz. Status”)会 将该用户的查看器展开至全尺寸,便于聚焦检查。点击 URL 列 则恢复所有可见查看器的对比模式。

查看器可见性切换

“Request/Response Viewers” 选项卡的标签页头部包含一个 眼睛图标按钮。点击它会打开一个弹出菜单,你可以在此切换哪些查看器区域可见:

  • 每个用户的查看器(例如“User 1 Request/Response”、“User 2 Request/Response”)
  • Original Request/Response
  • Unauthenticated Request/Response

这样你可以自定义右侧面板,只显示你关心的对比内容。例如:

  • 仅显示 User 1 和 Original,对比低权限用户与原始响应
  • 显示 User 1 和 User 2,对比两个不同角色
  • 如果只测试授权而不测试身份验证,可隐藏 Unauthenticated

可见性选择会动态调整面板布局,为剩余查看器提供更多垂直空间。


局限性与注意事项

  • Autorize 依赖 响应比较启发式规则 和指纹,可能存在误报或漏报。
  • 复杂的授权逻辑可能需要 手动调整检测器。

贡献

欢迎贡献。
欢迎提出问题、提交拉取请求或提出改进建议。


作者

Barak Tawily
CTO @ Enso Security
应用安全研究员 – https://quitten.github.io/
前应用安全顾问 @ AppSec Labs

下载工具