
工具介绍
AuthKit 用于把一条业务请求快速扩展为 Original / Unauthorized / 多角色 对比样本,帮助你更高效地发现:
-
未授权访问 -
水平越权 -
垂直越权 -
对象级授权缺失(BOLA)
它支持被动捕获流量和右键主动送测,适合放在 Burp 的日常测试流程里使用。
界面




核心能力
-
多身份自动重放:自动生成 Original、Unauthorized、UserA/UserB/...对比结果 -
多维指标展示:支持 Length、Status Code、Hash、AttributeNum、Rank -
快速定位异常:表格差异染色、元数据面板、 Response Diff -
右键菜单联动:支持 Send to AuthKit、Extract Auth to User -
灵活范围控制:支持 Domain Scope、Request Filter、Tool Type Scope
适用场景
-
用 Unauthorized快速排查未授权访问 -
用 UserA / UserB对比水平越权 -
用 User / Admin对比垂直越权 -
用参数替换验证资源 ID、租户 ID、用户 ID 等对象访问控制 -
在 Proxy/Repeater中批量巡检高风险接口
工具获取
https://github.com/youmulijiang/AuthKit
文章来源:夜组安全
黑白之道发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!
如侵权请私聊我们删文
END
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END














暂无评论内容