Burp Suite 越权检测辅助插件

工具介绍

AuthKit 用于把一条业务请求快速扩展为 Original / Unauthorized / 多角色 对比样本,帮助你更高效地发现:

  • 未授权访问
  • 水平越权
  • 垂直越权
  • 对象级授权缺失(BOLA)

它支持被动捕获流量右键主动送测,适合放在 Burp 的日常测试流程里使用。

界面

图片
图片
图片
图片

核心能力

  • 多身份自动重放:自动生成 OriginalUnauthorizedUserA/UserB/... 对比结果
  • 多维指标展示:支持 LengthStatus CodeHashAttributeNumRank
  • 快速定位异常:表格差异染色、元数据面板、Response Diff
  • 右键菜单联动:支持 Send to AuthKitExtract Auth to User
  • 灵活范围控制:支持 Domain ScopeRequest FilterTool Type Scope

适用场景

  • 用 Unauthorized 快速排查未授权访问
  • 用 UserA / UserB 对比水平越权
  • 用 User / Admin 对比垂直越权
  • 用参数替换验证资源 ID、租户 ID、用户 ID 等对象访问控制
  • 在 Proxy / Repeater 中批量巡检高风险接口

工具获取



https://github.com/youmulijiang/AuthKit


文章来源:夜组安全


黑白之道发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!

如侵权请私聊我们删文


END


© 版权声明
THE END
喜欢就支持一下吧
点赞11 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容