設定一次性密碼 (OTP)
某些應用程式在其登入流程或自動探索過程中需要一次性密碼 (OTP)。AppScan 支援基於 OTP 的驗證,您需要在為這些網站錄製登入或自動探索序列之前設定 OTP。
執行這項作業的原因和時機
- TOTP(基於時間的一次性密碼)或
- URL 產生的 OTP(OTP 值從 URL 回應中偵測取得)。
Limitations:
- 每次掃描都只支援一個 OTP 類型(TOTP 或 URL 產生的)。
- 若為 TOTP,僅支援數值。
- 配置 OTP 時,「動作型」必須是 登入播放 中選取的「登入播放」方法。OTP 不適用於以請求為基礎的登入。
程序
- 從 Web 完整組態導覽至多重要素驗證 (MFA)
-
選擇您的應用程式所使用的 OTP 方法。
- TOTP(以時間為基礎):驗證器應用程式常用的方法
- URL 產生:某些自訂驗證流程所使用的方法
-
輸入所選 OTP 方法的必要參數。
-
視需要檢閱或新增 HTTP 參數。
在已錄製登入的登入分析期間,AppScan會偵測此參數,並將其新增至 OTP HTTP 參數清單以及「自動表單填寫」檢視中的 OTP 項目。如果您使用的是自動登入,或此參數不屬於登入流程的一部分,則必須手動進行設定。
- 按一下套用。
如何識別 OTP HTTP 參數
執行這項作業的原因和時機
程序
- 開啟瀏覽器,並移至應用程式的登入頁面。
- 按一下 F12 以開啟瀏覽器的開發人員工具窗格(在主要瀏覽器窗格的右側或下方開啟)。
- 按一下「元素」標籤以檢視 HTML 程式碼。選取程式碼的一部分時,會在主要瀏覽器窗格中強調顯示該元素。
-
尋找強調顯示 OTP 欄位的元素。
範例:
<input type="text" name="OTPvalue" value=""> -
name 參數的值(不含引號)是您需要的 OTP HTTP 參數。
範例:
OTPvalue - 如果有多個 OTP HTTP 參數,請按一下新增另一個以視需要新增其他欄位。
錄製登入、驗證 OTP 並執行掃描
程序
-
錄製登入程序:
- 前往「登入管理」,然後按一下「錄製登入序列」>「AppScan 瀏覽器」。
- 輸入您的使用者名稱和密碼。
- 當系統提示輸入 OTP 時,請使用 AppScan 提供的值。
- 按一下登入。
- 成功登入後,按一下「分析登入」。畫面會顯示「已錄製登入序列」的確認訊息。
-
驗證 OTP 整合:
- 返回 OTP 檢視畫面。
- 確認 OTP HTTP 參數已自動新增。
- 開啟「自動表單填寫」以驗證該參數是否也列於其中。
- 按一下「驗證」以檢查 AppScan 是否能重播登入,確保 OTP 已正確提交。
-
開始掃描:
透過配置 OTP 設定並錄製登入序列,AppScan 可以成功驗證需要一次性密碼的應用程式。這可確保對受多重要素驗證保護的網站進行完整的掃描覆蓋。