Configuration du mot de passe à usage unique (OTP)

Certaines applications nécessitent un mot de passe à usage unique (OTP) dans le cadre de leur processus de connexion ou d’exploration automatique. AppScan prend en charge l’authentification basée sur l’OTP ; vous devez configurer l’OTP avant d’enregistrer la séquence de connexion ou d’exploration automatique pour ces sites.

About this task

AppScan peut s’authentifier auprès des applications qui utilisent :
  • OTP à usage unique basé sur le temps (TOTP) ou
    • OTP générés par URL (la valeur OTP est détectée à partir de la réponse de l’URL).
Une fois configuré, génère et soumet AppScanautomatiquement l’OTP correct pendant la connexion et tout au long de l’analyse.
Limitations :
  • Un seul type de mot de passe à usage unique (mot de passe à usage unique et à durée limitée ou mot de passe à usage unique généré par URL) est pris en charge par examen.
  • Pour les mots de passe à usage unique et à durée limitée, seules les valeurs numériques sont prises en charge.
  • Lorsque OTP est configuré, la méthode Basée sur les actions doit être la méthode de lecture de connexion sélectionnée dans Lecture de la connexion. L’OTP ne fonctionne pas avec la connexion basée sur les demandes.

Procedure

  1. Accédez à Authentification multifacteur (MFA) depuis la configuration Web complète
  2. Sélectionnez la méthode OTP utilisée par votre application.
    1. TOTP (basé sur le temps) : couramment utilisé par les applications d’authentification
    2. Généré par URL : utilisé par certains flux d’authentification personnalisés
  3. Entrez les paramètres requis pour la méthode OTP sélectionnée.
    1. Si vous avez sélectionné TOTP, entrez les valeurs suivantes :
      1. Clé secrète
      2. Longueur de l'OTP (nombre de chiffres)
      3. Algorithme de hachage
      4. Pas de temps (en secondes) : Intervalle entre les changements de mot de passe.
    2. Si vous avez sélectionné un OTP généré par URL, entrez les valeurs suivantes :
      1. URL : l’URL à partir de laquelle la valeur OTP sera détectée.
      2. Expression régulière : Saisissez l’expression régulière spécifique utilisée pour extraire la bonne valeur, puis cliquez sur Valider.
  4. Vérifiez ou ajoutez des paramètres HTTP selon les besoins.

    Lors de l’analyse de connexion d’une connexion enregistrée, AppScan détecte ce paramètre et l’ajoute à la liste des paramètres HTTP OTP ainsi qu’à l’entrée OTP dans la vue Remplissage automatique des formulaires. Si vous utilisez la connexion automatique, ou si ce paramètre ne fait pas partie du processus de connexion, vous devez le configurer manuellement.

  5. Cliquez sur Appliquer.

Comment identifier le paramètre HTTP OTP

About this task

AppScan doit identifier le paramètre OTP (mot de passe à usage unique) pour se connecter avec succès à votre application. AppScan détecte généralement ce paramètre automatiquement lors de la validation de votre procédure de connexion. Cependant, si la détection automatique échoue, si vous utilisez la connexion automatique, ou si le paramètre détecté n’est pas pertinent pour votre processus de connexion, vous devrez configurer manuellement le paramètre OTP. Sans le paramètre OTP correct, AppScan ne peut pas terminer le processus de connexion lors de l’analyse de sécurité, ce qui empêche une analyse correcte de l’application.

Procedure

  1. Ouvrez un navigateur et accédez à la page de connexion de votre application.
  2. Cliquez sur F12 pour ouvrir le volet des outils de développement du navigateur (s'ouvre à droite ou au-dessous du volet principal du navigateur).
  3. Cliquez sur l'onglet Eléments pour afficher le code HTML. Lorsque vous sélectionnez une partie du code, l'élément est mis en évidence dans le volet principal du navigateur.
  4. Localisez l'élément qui met en évidence la zone OTP.
    Exemple :
    <input type="text" name="OTPvalue" value="">
  5. La valeur du paramètre name, sans guillemets, est le paramètre HTTP OTP dont vous avez besoin.
    Exemple :
    OTPvalue
  6. S'il existe plusieurs paramètres HTTP OTP, cliquez sur Ajouter autre pour ajouter des champs supplémentaires si besoin.

Enregistrez la connexion, vérifiez l’OTP et lancez l’analyse

Procedure

  1. Enregistrez la procédure de connexion :
    1. Accédez à Gestion de connexion, puis cliquez sur Enregistrer la séquence de connexion > Navigateur AppScan.
    2. Entrez votre nom d’utilisateur et votre mot de passe.
    3. Lorsque l’OTP vous est demandé, utilisez la valeur fournie par AppScan.
    4. Cliquez sur Connexion.
    5. Une fois la connexion réussie, cliquez sur Analyser la connexion. Une confirmation « Séquence de connexion enregistrée » s’affiche.
  2. Vérifiez l’intégration de l’OTP :
    1. Retournez à la vue OTP.
    2. Confirmez que le paramètre HTTP OTP a été ajouté automatiquement.
    3. Ouvrez le remplissage automatique des formulaires pour vérifier que le paramètre y est également répertorié.
    4. Cliquez sur Valider pour vérifier qu’AppScan rejoue la connexion afin de s’assurer que l’OTP est correctement envoyé.
  3. Démarrez l’analyse :
    1. Une fois la connexion et la configuration OTP validées, vous pouvez :
      1. Démarrer un examen intégral, ou
      2. Explorer uniquement pour observer le comportement d’exploration
    2. AppScan génère et envoie automatiquement des OTP lors de l’authentification pendant toute l’analyse.

    En configurant les paramètres OTP et en enregistrant la séquence de connexion, AppScan peut authentifier avec succès les applications qui nécessitent des mots de passe à usage unique. Cela garantit une couverture complète de l’analyse pour les sites protégés par une authentification multifacteur.