Scannerと拡張機能
テストを自動化します
「Scannerと拡張機能」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
Scannerによる自動化
BurpのScannerは、アプリケーションを自動的にテストして一般的な脆弱性を見つけるため、より難しい手動でのロジック上の欠陥に集中できます。
Communityではなく、Burp SuiteのProfessionalおよびEnterpriseエディションで利用できます。
クロールと監査
Burpのスキャンには2つの段階があります。クロールではアプリケーションのページと入力項目を見つけ、監査では見つかった各入力項目の脆弱性をテストします。
クロールのみ、監査のみ、または両方を実行できます。
Scan phases:
1. Crawl -> map URLs, forms, params
2. Audit -> test inputs for issuesパッシブとアクティブ
パッシブスキャンは自分が生成したトラフィックを観察するだけなので、安全で目立ちません。アクティブスキャンは細工したペイロードを送信し、サーバーの状態を変更する可能性があります。
可能な限り、アクティブスキャンは許可された非本番環境の対象に対してのみ実行してください。
スキャンの開始
ダッシュボードでURLを指定してスキャンを開始するか、対象サイトマップの項目を右クリックして「Scan」を選択できます。
スコープを厳密に設定し、対象外のシステムに入り込まないようにしてください。
Dashboard -> New scan
URLs to scan: https://app.example.com
Scope: in-scope onlyスキャン結果の確認
検出結果は、重大度と信頼度の評価とともにIssue activityリストに表示されます。
信頼度は重要です。「Firm」と判定されたSQLインジェクションは「Tentative」と判定されたものより信頼性が高いため、先に検証してください。
Issue Severity Confidence
SQL injection High Firm
Reflected XSS Medium Certain
Clickjacking Low Tentative盲信せず必ず検証
自動スキャナーは誤検知を出すことがあります。報告された問題をレポートに記載する前に、必ずRepeaterで再現してください。
その検出結果に名前を付けるのはスキャナーではなく、あなたです。
スキャナーが見逃すもの
スキャナーはパターンベースのバグには優れていますが、アクセス制御の不備、価格の改ざん、ワークフローの回避などのビジネスロジックの欠陥は見逃します。
こうした問題には人間の推論が必要です。そのため、スキャンはテスト全体ではなく出発点なのです。
BApp Store
Burpの機能は、Extensionsタブ内のコミュニティ製および公式の拡張機能マーケットプレイスであるBApp Storeによって拡張できます。
拡張機能を追加すると、新しいスキャンチェック、デコーダー、連携機能を利用できます。
人気の拡張機能
本格的なテストでは、いくつかの拡張機能がほぼ必須です。
- 高度なリクエストログ記録にはLogger++を使います。
- アクセス制御の自動テストにはAutorizeを使います。
- 追加のスキャンチェックにはActive Scan++を使います。
- JWTの編集にはJSON Web Tokensを使います。
独自の拡張機能の作成
Java、Python(Jython経由)、またはKotlinを使い、Montoya APIでカスタム拡張機能を作成できます。
カスタム拡張機能を使うと、テスト対象のアプリケーションに固有のロジックを自動化できます。
Extension APIs:
- Montoya API (current)
- Languages: Java, Python (Jython),
Kotlin自動化とスキルの組み合わせ
熟練者のワークフローでは、両方を組み合わせます。Scannerと拡張機能で明らかな問題を広く探し、その間にロジック上の欠陥の調査とスキャナーの結果の検証に時間を使います。
自動化によってカバレッジが広がり、人間の判断によって深刻なバグを見つけられます。
理解度チェック
Scannerと拡張機能についての理解度を確認します。
まとめ
Scannerと拡張機能を使って自動化する方法を学びました。
- Scannerはクロールしてから監査します。パッシブは安全で、アクティブはペイロードを送信します。
- 問題には重大度と信頼度が付くため、必ずRepeaterで検証します。
- スキャナーはビジネスロジックの欠陥を見逃します。
- BApp Storeでは、AutorizeやLogger++などの拡張機能を追加できます。
- Montoya APIを使ってカスタム拡張機能を作成できます。
次はWebアプリケーションを最初から最後までテストします。
よくある質問
「Scannerと拡張機能」レッスンは無料ですか?
はい。「Scannerと拡張機能」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「Scannerと拡張機能」で何を学びますか?
テストを自動化します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「Scannerと拡張機能」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- プロキシとインターセプト
- RepeaterとIntruder
- Scannerと拡張機能
- 実践的なワークフロー