Configuration du mot de passe à usage unique (OTP)
Certaines applications nécessitent un mot de passe à usage unique (OTP) dans le cadre de leur processus de connexion ou d’exploration automatique. AppScan prend en charge l’authentification basée sur l’OTP ; vous devez configurer l’OTP avant d’enregistrer la séquence de connexion ou d’exploration automatique pour ces sites.
About this task
- OTP à usage unique basé sur le temps (TOTP) ou
- OTP générés par URL (la valeur OTP est détectée à partir de la réponse de l’URL).
- Un seul type de mot de passe à usage unique (mot de passe à usage unique et à durée limitée ou mot de passe à usage unique généré par URL) est pris en charge par examen.
- Pour les mots de passe à usage unique et à durée limitée, seules les valeurs numériques sont prises en charge.
- Lorsque OTP est configuré, la méthode Basée sur les actions doit être la méthode de lecture de connexion sélectionnée dans Lecture de la connexion. L’OTP ne fonctionne pas avec la connexion basée sur les demandes.
Procedure
- Accédez à Authentification multifacteur (MFA) depuis la configuration Web complète
-
Sélectionnez la méthode OTP utilisée par votre application.
- TOTP (basé sur le temps) : couramment utilisé par les applications d’authentification
- Généré par URL : utilisé par certains flux d’authentification personnalisés
-
Entrez les paramètres requis pour la méthode OTP sélectionnée.
-
Vérifiez ou ajoutez des paramètres HTTP selon les besoins.
Lors de l’analyse de connexion d’une connexion enregistrée, AppScan détecte ce paramètre et l’ajoute à la liste des paramètres HTTP OTP ainsi qu’à l’entrée OTP dans la vue Remplissage automatique des formulaires. Si vous utilisez la connexion automatique, ou si ce paramètre ne fait pas partie du processus de connexion, vous devez le configurer manuellement.
- Cliquez sur Appliquer.
Comment identifier le paramètre HTTP OTP
About this task
Procedure
- Ouvrez un navigateur et accédez à la page de connexion de votre application.
- Cliquez sur F12 pour ouvrir le volet des outils de développement du navigateur (s'ouvre à droite ou au-dessous du volet principal du navigateur).
- Cliquez sur l'onglet Eléments pour afficher le code HTML. Lorsque vous sélectionnez une partie du code, l'élément est mis en évidence dans le volet principal du navigateur.
-
Localisez l'élément qui met en évidence la zone OTP.
Exemple :
<input type="text" name="OTPvalue" value=""> -
La valeur du paramètre name, sans guillemets, est le paramètre HTTP OTP
dont vous avez besoin.
Exemple :
OTPvalue - S'il existe plusieurs paramètres HTTP OTP, cliquez sur Ajouter autre pour ajouter des champs supplémentaires si besoin.
Enregistrez la connexion, vérifiez l’OTP et lancez l’analyse
Procedure
-
Enregistrez la procédure de connexion :
- Accédez à Gestion de connexion, puis cliquez sur Enregistrer la séquence de connexion > Navigateur AppScan.
- Entrez votre nom d’utilisateur et votre mot de passe.
- Lorsque l’OTP vous est demandé, utilisez la valeur fournie par AppScan.
- Cliquez sur Connexion.
- Une fois la connexion réussie, cliquez sur Analyser la connexion. Une confirmation « Séquence de connexion enregistrée » s’affiche.
-
Vérifiez l’intégration de l’OTP :
- Retournez à la vue OTP.
- Confirmez que le paramètre HTTP OTP a été ajouté automatiquement.
- Ouvrez le remplissage automatique des formulaires pour vérifier que le paramètre y est également répertorié.
- Cliquez sur Valider pour vérifier qu’AppScan rejoue la connexion afin de s’assurer que l’OTP est correctement envoyé.
-
Démarrez l’analyse :
En configurant les paramètres OTP et en enregistrant la séquence de connexion, AppScan peut authentifier avec succès les applications qui nécessitent des mots de passe à usage unique. Cela garantit une couverture complète de l’analyse pour les sites protégés par une authentification multifacteur.