配置一次性密码 (OTP)

某些应用程序在其登录过程或自动探索中需要一次性密码 (OTP)。AppScan支持基于 OTP 的身份验证,您需要在为这些站点录制登录或自动探索序列之前配置 OTP。

关于此任务

AppScan可以对使用以下方式的应用程序进行身份验证:
  • TOTP(基于时间的一次性密码)或
    • URL 生成的 OTP(OTP 值从 URL 响应中检测)。
配置完成后,AppScan将在登录期间及整个扫描过程中自动生成并提交正确的 OTP。
Limitations:
  • 每个扫描仅支持一个 OTP 类型(TOTP 或 URL 生成的 OTP)。
  • 对于 TOTP,仅支持数值。
  • 配置 OTP 时,“基于操作”必须是 登录回放 中选择的登录回放方法。OTP 不适用于基于请求的登录。

过程

  1. Web 完全配置导航到多因素身份验证 (MFA)
  2. 选择您的应用程序使用的 OTP 方法。
    1. TOTP(基于时间):身份验证器应用程序常用的方法
    2. URL 生成:用于某些自定义身份验证流程
  3. 输入所选 OTP 方法所需的参数。
    1. 如果您选择了 TOTP,请输入以下值:
      1. 密钥
      2. OTP 长度(位数)
      3. 散列算法
      4. 时间步长(以秒为单位):密码更改之间的间隔。
    2. 如果您选择了 URL 生成的 OTP,请输入以下值:
      1. URL:将从中检测 OTP 值的 URL。
      2. 正则表达式:输入用于提取正确值的特定正则表达式,然后单击“验证”。
  4. 根据需要查看或添加 HTTP 参数。

    在记录的登录的登录分析期间,AppScan会检测此参数并将其添加到 OTP HTTP 参数列表以及“自动表单填充”视图中的 OTP 条目中。如果您正在使用自动登录,或者此参数不是登录过程的一部分,则必须手动配置它

  5. 单击应用

如何识别 OTP HTTP 参数

关于此任务

AppScan需要识别 OTP(一次性密码)参数才能成功登录您的应用程序。 AppScan通常在验证您的登录过程时自动检测此参数。但是,如果自动检测失败,您正在使用自动登录,或者检测到的参数与您的登录过程无关,则需要手动配置 OTP 参数。如果没有正确的 OTP 参数,AppScan 无法在安全扫描期间完成登录过程,这将妨碍正常的应用程序分析。

过程

  1. 打开浏览器并转到应用程序的登录页面。
  2. 单击 F12 打开浏览器的开发人员工具窗格(在主浏览器窗格的右侧或下方打开)。
  3. 单击元素选项卡以查看 HTML 代码。当您选择代码的一部分时,该元素会在主浏览器窗格中突出显示。
  4. 找到突出显示 OTP 字段的元素。
    示例:
    <input type="text" name="OTPvalue" value="">
  5. name 参数的值(不带引号)就是您需要的 OTP HTTP 参数。
    示例:
    OTPvalue
  6. 如果有多个 OTP HTTP 参数,请单击添加另一个以根据需要添加其他字段。

记录登录、验证 OTP 并运行扫描

过程

  1. 记录登录过程:
    1. 转到“登录管理”,然后单击“记录登录序列”>“AppScan 浏览器”。
    2. 请输入您的用户名密码
    3. 当系统提示输入 OTP 时,请使用 AppScan 提供的值。
    4. 单击登录
    5. 成功登录后,单击“分析登录”。出现确认信息“登录序列已记录”。
  2. 验证 OTP 集成:
    1. 返回 OTP 视图。
    2. 确认已自动添加 OTP HTTP 参数。
    3. 打开“自动表单填充”以验证该参数是否也列在那里。
    4. 单击“验证”以检查 AppScan 是否重放了登录过程,从而确保正确提交了 OTP。
  3. 启动扫描:
    1. 验证登录和 OTP 配置后,您可以:
      1. 启动全面扫描,或
      2. 仅进行探索以观察爬网行为
    2. AppScan在整个扫描过程中的身份验证期间自动生成并提交 OTP。

    通过配置 OTP 设置并记录登录序列,AppScan可以成功验证需要一次性密码的应用程序。这可确保对受多因素身份验证保护的站点进行完整的扫描覆盖。