当前位置: 首页 > news >正文

app 网站 同时做常用的搜索引擎

app 网站 同时做,常用的搜索引擎,前端做学校网站教务,招商局网站建设管理总结工具背景 越权漏洞在黑盒测试、SRC挖掘中几乎是必测的一项,但手工逐个测试越权漏洞往往会耗费大量时间,而自动化工具又存在大量误报, 基于此产生了AutorizePro, 那它是怎么提升效率一起来看看 AutorizePro 是一款专注于越权检测的 Burp 插件…

工具背景

  • 越权漏洞在黑盒测试、SRC挖掘中几乎是必测的一项,但手工逐个测试越权漏洞往往会耗费大量时间,而自动化工具又存在大量误报, 基于此产生了AutorizePro, 那它是怎么提升效率一起来看看

AutorizePro 是一款专注于越权检测的 Burp 插件,基于Autorize插件进行二次开发,方便安装易于使用

⚠️ 未点击启用AI功能时走正常检测逻辑,AI为可选项。由于接口响应一般多种多样,启用AI分析会大幅提升检出准确率,强烈建议试试!!时间是宝贵的,我们应该尽量让AI来替我们做那些耗时且重复的工作。

工具亮点

  • 优化检测逻辑 && 增加 AI 分析模块(可选项) ,将原始工具误报率从 99% 降低至 5% ,从海量误报中解脱出来
  • 对于需要人工确认的告警可通过展示页面并排查看 原始请求、越权请求 以及 未授权请求 的数据包方便对比差异

AutorizePro 插件安装完成界面 🎉)

在这里插入图片描述

🔫 使用 AutorizePro 插件

-  打开浏览器,并配置代理设置,使流量能够通过 Burp 代理。-  使用高权限用户访问你想测试的应用程序,测试修改类资源时可使用 Match/Replace 配置越权测试时需要修改的资源信息。- 在 AutorizePro 插件的左侧结果展示界面中,你将看到请求的 URL 和 对应的权限检查状态。- 目前仅支持阿里云通义千问 api key(sk开头); 如何获取API-KEY: https://help.aliyun.com/zh/model-studio/developer-reference/get-api-key)。- 当启用 API-Key 时,符合AI分析触发条件的请求会交由 AI 进一步分析,结果将展示在 AI. Analyzer 列。- 点击左侧展示页面的某个 URL,可以查看它的原始请求、修改后的请求以及未经身份验证的请求/响应,方便你分辨差异。

🌠 使用效果示例

🌟 大幅降低误报: 从下图中可以看出,启用AI分析后,你只需要去分析一个请求是否真正越权,人工投入的分析精力节约95%以上。
在这里插入图片描述
查看AI判定越权的具体请求,可同时展示越权请求、原始请求、未授权请求,方便对比差异
在这里插入图片描述

❓检测状态说明

  • Bypassed! (红色) : 判定越权

  • Enforced! (绿色) : 判定不存在越权

  • Is enforced??? (please configure enforcement detector): 无法判断,可以在 enforcement detector 进一步配置越权特征协助判断

🌟 Tips:Is enforced??? 状态表示插件无法确定接口是否做了权限控制,可通过 enforcement detector 进一步配置权限校验特征来辅助判断。eg:如果某个接口对于越权访问请求会返回 "无权限" 这个指纹特征,你就可以将这个指纹特征添加到 Enforcement Detector 过滤器中,这样插件判断时就会查找这个指纹特征,区分出实际已鉴权的接口,减少误报。

🚰 过滤器配置:在 Interception Filters 配置拦截规则

  • 拦截过滤器位可以配置插件需要拦截哪些域名 或 拦截带有什么特征的请求。
  • 你可以通过黑名单、白名单、正则表达式或 Burp 的范围内的项目来确定拦截的范围,以避免不必要的域名被 AutorizePro 拦截,减少对不关注的请求的拦截分析。
  • 🌟 默认配置会避免拦截脚本和图片,你也可以新增更多静态资源类型的忽略规则。

💰 那AI分析功能需要花多少钱?(默认根据工具检测逻辑判断,AI需要用户启用之后才会生效)

  • 为最大程度减少AI分析带来的经费消耗,启用AI分析之后仅自动检测 状态码相等 && 响应为json格式 && 长度小于3000 的数据包;若不符合条件,AI分析功能将不会生效。
  • ⚠️ 注意:当启用AI分析功能时,您应该尽量在 Interception Filters 中配置拦截的 域名 / 规则 以免检测非目标站点带来的经费消耗。
  • AI分析功能需要先开通模型调用服务,在 阿里云百炼首页顶部提示 进行开通:
    在这里插入图片描述
  • 阿里云通义千问API计费说明 ( 个人测试消耗示例:在插件开发调试期间全天较高频率测试且没有限制域名,全天消耗总费用0.38元,实际上线采用的模型成本减半,速度更快)

AIFee

工具地址:https://github.com/sule01u/AutorizePro 来高效挖洞吧

http://www.mmbaike.com/news/93116.html

相关文章:

  • 成都电子商务网站建设公司网络公司排名
  • 虚拟主机网站建设步骤百度指数查询官方下载
  • 樱花动漫做网站百度在线翻译
  • 建立网站 用英语谷歌浏览器app
  • 销售型网站怎么做的app推广营销
  • 织梦网站内容怎么做付费可见百度一下搜索网页
  • 网站如何做导航条晨阳seo
  • 设计公司网站运营网页制作教程
  • 丹灶做网站seo点击工具
  • asp企业网站源码新浪博客
  • 湖北武汉百度推广电话抖音seo教程
  • 四川建设网站信息查询中心大地资源网在线观看免费
  • 网站建设将来有什么发展如何制作自己的网站?
  • 双语网站建设费用网络营销八大职能
  • 烟台网站建设求职简历宁波seo入门教程
  • 专做宠物的网站网络营销师主要做什么
  • 美客多跨境电商平台厦门seo测试
  • 重庆市建设工程信息网站微信引流主动被加软件
  • google建站百度快速排名优化工具
  • 做网站搞个物理服务器企业宣传片
  • wordpress 灯鹭关键词排名优化品牌
  • 企业网站推广内容一份完整的营销策划方案
  • 网易那个网站可以做字幕前端seo是什么意思
  • 网站建设药店windows优化大师官方免费
  • 湖州网站制作口碑营销方案怎么写
  • 大连响应式网站建设郑州粒米seo顾问
  • 苏州网站开发公司网上打广告有哪些软件
  • 兰州网站做的好点的公司网站推广多少钱
  • wordpress 做网课网站最新军事新闻
  • 厦门外贸商城网站建设个人如何加入百度推广