Ferramentas de teste manual
Repeater, Comparer, Decoder, Sequencer e Intruder.
Essas são as ferramentas práticas para depois que você já tem uma exchange capturada — de uma importação, do proxy, ou de um finding. As cinco ficam em Traffic, na barra lateral.
Repeater
Pegue qualquer exchange capturada, edite método, URL, headers ou body, e reenvie quantas vezes quiser. É aqui que você transforma um finding em um par requisição-resposta confirmado e reproduzível, ou sonda manualmente um parâmetro que as regras automáticas não sinalizaram. Cada reenvio é capturado como sua própria exchange, então você mantém um histórico do que tentou.
Comparer
Um diff linha a linha entre duas requisições ou duas respostas. Útil para identificar o que realmente mudou entre uma chamada base e uma modificada — um header a mais, um status code diferente, um campo que sumiu silenciosamente de um body JSON.
Decoder
Codifica ou decodifica um valor manualmente: Base64, URL encoding, entidades HTML, hex e gzip. Útil para entender um token ou valor de cookie opaco antes de decidir o que fazer com ele.
Sequencer
Aplica análise de entropia de Shannon sobre um conjunto de tokens (session IDs, tokens CSRF, tokens de reset de senha — qualquer coisa que deveria ser imprevisível) e sinaliza baixa aleatoriedade: entropia baixa, ou valores duplicados entre as amostras. Um resultado forte não prova que um token é seguro, mas um resultado fraco é uma forma rápida de pegar cedo um problema de token previsível.
Intruder
Um fuzzer de posições de payload. Marque uma ou mais posições em um template de requisição, forneça listas de payload e escolha como combiná-las:
| Tipo de ataque | O que faz |
|---|---|
| Sniper | Uma lista de payload, disparada em cada posição marcada, uma de cada vez |
| Battering ram | Uma lista de payload, o mesmo valor inserido em todas as posições marcadas de uma vez |
| Pitchfork | Múltiplas listas de payload, combinadas posição a posição (posição 1 recebe o n-ésimo item da lista 1, posição 2 recebe o n-ésimo item da lista 2, ...) |
| Cluster bomb | Múltiplas listas de payload, todas as combinações entre todas as listas (o produto cartesiano completo) |
O Intruder precisa de um projeto aberto, já que os resultados são salvos como exchanges que você pode revisar depois como qualquer outra captura.
A seguir: Auth, scope & BOLA cobre reescrever tráfego em trânsito com match & replace, e testar autorização com role-diff.