Ferramentas de teste manual

Repeater, Comparer, Decoder, Sequencer e Intruder.

Essas são as ferramentas práticas para depois que você já tem uma exchange capturada — de uma importação, do proxy, ou de um finding. As cinco ficam em Traffic, na barra lateral.

Repeater

Pegue qualquer exchange capturada, edite método, URL, headers ou body, e reenvie quantas vezes quiser. É aqui que você transforma um finding em um par requisição-resposta confirmado e reproduzível, ou sonda manualmente um parâmetro que as regras automáticas não sinalizaram. Cada reenvio é capturado como sua própria exchange, então você mantém um histórico do que tentou.

Comparer

Um diff linha a linha entre duas requisições ou duas respostas. Útil para identificar o que realmente mudou entre uma chamada base e uma modificada — um header a mais, um status code diferente, um campo que sumiu silenciosamente de um body JSON.

Decoder

Codifica ou decodifica um valor manualmente: Base64, URL encoding, entidades HTML, hex e gzip. Útil para entender um token ou valor de cookie opaco antes de decidir o que fazer com ele.

Sequencer

Aplica análise de entropia de Shannon sobre um conjunto de tokens (session IDs, tokens CSRF, tokens de reset de senha — qualquer coisa que deveria ser imprevisível) e sinaliza baixa aleatoriedade: entropia baixa, ou valores duplicados entre as amostras. Um resultado forte não prova que um token é seguro, mas um resultado fraco é uma forma rápida de pegar cedo um problema de token previsível.

Intruder

Um fuzzer de posições de payload. Marque uma ou mais posições em um template de requisição, forneça listas de payload e escolha como combiná-las:

Tipo de ataqueO que faz
SniperUma lista de payload, disparada em cada posição marcada, uma de cada vez
Battering ramUma lista de payload, o mesmo valor inserido em todas as posições marcadas de uma vez
PitchforkMúltiplas listas de payload, combinadas posição a posição (posição 1 recebe o n-ésimo item da lista 1, posição 2 recebe o n-ésimo item da lista 2, ...)
Cluster bombMúltiplas listas de payload, todas as combinações entre todas as listas (o produto cartesiano completo)

O Intruder precisa de um projeto aberto, já que os resultados são salvos como exchanges que você pode revisar depois como qualquer outra captura.

A seguir: Auth, scope & BOLA cobre reescrever tráfego em trânsito com match & replace, e testar autorização com role-diff.