配置一次性密码 (OTP)
某些应用程序在其登录过程或自动探索中需要一次性密码 (OTP)。AppScan支持基于 OTP 的身份验证,您需要在为这些站点录制登录或自动探索序列之前配置 OTP。
关于此任务
- TOTP(基于时间的一次性密码)或
- URL 生成的 OTP(OTP 值从 URL 响应中检测)。
Limitations:
- 每个扫描仅支持一个 OTP 类型(TOTP 或 URL 生成的 OTP)。
- 对于 TOTP,仅支持数值。
- 配置 OTP 时,“基于操作”必须是 登录回放 中选择的登录回放方法。OTP 不适用于基于请求的登录。
过程
- 从 Web 完全配置导航到多因素身份验证 (MFA)
-
选择您的应用程序使用的 OTP 方法。
- TOTP(基于时间):身份验证器应用程序常用的方法
- URL 生成:用于某些自定义身份验证流程
-
输入所选 OTP 方法所需的参数。
-
根据需要查看或添加 HTTP 参数。
在记录的登录的登录分析期间,AppScan会检测此参数并将其添加到 OTP HTTP 参数列表以及“自动表单填充”视图中的 OTP 条目中。如果您正在使用自动登录,或者此参数不是登录过程的一部分,则必须手动配置它。
- 单击应用。
如何识别 OTP HTTP 参数
关于此任务
过程
- 打开浏览器并转到应用程序的登录页面。
- 单击 F12 打开浏览器的开发人员工具窗格(在主浏览器窗格的右侧或下方打开)。
- 单击元素选项卡以查看 HTML 代码。当您选择代码的一部分时,该元素会在主浏览器窗格中突出显示。
-
找到突出显示 OTP 字段的元素。
示例:
<input type="text" name="OTPvalue" value=""> -
name 参数的值(不带引号)就是您需要的 OTP HTTP 参数。
示例:
OTPvalue - 如果有多个 OTP HTTP 参数,请单击添加另一个以根据需要添加其他字段。
记录登录、验证 OTP 并运行扫描
过程
-
记录登录过程:
- 转到“登录管理”,然后单击“记录登录序列”>“AppScan 浏览器”。
- 请输入您的用户名和密码。
- 当系统提示输入 OTP 时,请使用 AppScan 提供的值。
- 单击登录。
- 成功登录后,单击“分析登录”。出现确认信息“登录序列已记录”。
-
验证 OTP 集成:
- 返回 OTP 视图。
- 确认已自动添加 OTP HTTP 参数。
- 打开“自动表单填充”以验证该参数是否也列在那里。
- 单击“验证”以检查 AppScan 是否重放了登录过程,从而确保正确提交了 OTP。
-
启动扫描:
通过配置 OTP 设置并记录登录序列,AppScan可以成功验证需要一次性密码的应用程序。这可确保对受多因素身份验证保护的站点进行完整的扫描覆盖。