設定一次性密碼 (OTP)

某些應用程式在其登入流程或自動探索過程中需要一次性密碼 (OTP)。AppScan 支援基於 OTP 的驗證,您需要在為這些網站錄製登入或自動探索序列之前設定 OTP。

執行這項作業的原因和時機

AppScan可以對使用以下方式的應用程式進行驗證:
  • TOTP(基於時間的一次性密碼)或
    • URL 產生的 OTP(OTP 值從 URL 回應中偵測取得)。
設定完成後,AppScan會在登入期間及整個掃描過程中自動產生並提交正確的 OTP。
Limitations:
  • 每次掃描都只支援一個 OTP 類型(TOTP 或 URL 產生的)。
  • 若為 TOTP,僅支援數值。
  • 配置 OTP 時,「動作型」必須是 登入播放 中選取的「登入播放」方法。OTP 不適用於以請求為基礎的登入。

程序

  1. Web 完整組態導覽至多重要素驗證 (MFA)
  2. 選擇您的應用程式所使用的 OTP 方法。
    1. TOTP(以時間為基礎):驗證器應用程式常用的方法
    2. URL 產生:某些自訂驗證流程所使用的方法
  3. 輸入所選 OTP 方法的必要參數。
    1. 如果您選擇了 TOTP,請輸入以下值:
      1. 秘密金鑰
      2. OTP 長度(位數)
      3. 雜湊演算法
      4. 時間步長(以秒為單位):密碼變更之間的間隔。
    2. 如果您選擇了 URL 產生的 OTP,請輸入以下值:
      1. URL:將從中偵測 OTP 值的 URL。
      2. 正規表示式:輸入用於擷取正確值的特定正規表示式,然後按一下「驗證」。
  4. 視需要檢閱或新增 HTTP 參數。

    在已錄製登入的登入分析期間,AppScan會偵測此參數,並將其新增至 OTP HTTP 參數清單以及「自動表單填寫」檢視中的 OTP 項目。如果您使用的是自動登入,或此參數不屬於登入流程的一部分,則必須手動進行設定

  5. 按一下套用

如何識別 OTP HTTP 參數

執行這項作業的原因和時機

AppScan需要識別 OTP(一次性密碼)參數,才能成功登入您的應用程式。 AppScan通常會在驗證您的登入程序時自動偵測此參數。但是,如果自動偵測失敗、您使用的是自動登入,或偵測到的參數與您的登入流程無關,則需要手動設定 OTP 參數。如果沒有正確的 OTP 參數,AppScan 將無法在安全掃描期間完成登入流程,從而無法正確分析應用程式。

程序

  1. 開啟瀏覽器,並移至應用程式的登入頁面。
  2. 按一下 F12 以開啟瀏覽器的開發人員工具窗格(在主要瀏覽器窗格的右側或下方開啟)。
  3. 按一下「元素」標籤以檢視 HTML 程式碼。選取程式碼的一部分時,會在主要瀏覽器窗格中強調顯示該元素。
  4. 尋找強調顯示 OTP 欄位的元素。
    範例:
    <input type="text" name="OTPvalue" value="">
  5. name 參數的值(不含引號)是您需要的 OTP HTTP 參數。
    範例:
    OTPvalue
  6. 如果有多個 OTP HTTP 參數,請按一下新增另一個以視需要新增其他欄位。

錄製登入、驗證 OTP 並執行掃描

程序

  1. 錄製登入程序:
    1. 前往「登入管理」,然後按一下「錄製登入序列」>「AppScan 瀏覽器」。
    2. 輸入您的使用者名稱密碼
    3. 當系統提示輸入 OTP 時,請使用 AppScan 提供的值。
    4. 按一下登入
    5. 成功登入後,按一下「分析登入」。畫面會顯示「已錄製登入序列」的確認訊息。
  2. 驗證 OTP 整合:
    1. 返回 OTP 檢視畫面。
    2. 確認 OTP HTTP 參數已自動新增。
    3. 開啟「自動表單填寫」以驗證該參數是否也列於其中。
    4. 按一下「驗證」以檢查 AppScan 是否能重播登入,確保 OTP 已正確提交。
  3. 開始掃描:
    1. 登入和 OTP 配置驗證通過後,您可以:
      1. 開始完整掃描,或
      2. 僅執行探索以觀察爬行行為
    2. AppScan會在整個掃描過程中的驗證階段自動產生並提交 OTP。

    透過配置 OTP 設定並錄製登入序列,AppScan 可以成功驗證需要一次性密碼的應用程式。這可確保對受多重要素驗證保護的網站進行完整的掃描覆蓋。