Araç ne sağlar?
Proxy üzerinden görülen istek ve yanıtlar, oturum ve yetkilendirme davranışını incelemek için kullanılabilir. Mobil cihazın test ağına bağlanması ve sertifika güveni kontrollü laboratuvar koşullarında hazırlanır. Sürümler arasında otomatik tarama ve ekip özelliklerinin kapsamı farklıdır.
Uygulamada nasıl değerlendirilir?
Kendi test ortamınızda iki ayrı kullanıcı hesabıyla aynı kaynak isteğini karşılaştırın. RASP açıkken ve karşılaştırma derlemesinde hangi akışların erişilebilir olduğunu rapora yazın; yalnızca yakalanan trafik sayısını başarı ölçütü yapmayın.
Sınırlar ve yaygın hatalar
Sertifika sabitleme veya özel ağ yığını nedeniyle görünmeyen trafik güvenli sayılmaz. Proxy'deki temiz sonuç, yerel dosya ve bellek güvenliğini açıklamaz.
Kontrol listesi
- Test hesaplarını ayırın
- Kapsam dışı alanları hariç tutun
- Yetki sonucunu sunucuda doğrulayın
Karar verirken
Burp seçimini test edilecek protokoller, tekrar üretilebilir bulgular ve ekip iş akışı üzerinden yapın. RASP testiyle API güvenlik testini aynı raporda ayrı başlıklar olarak koruyun.
Mobil trafik için kontrollü çalışma
Test cihazının trafiğinin hangi yoldan geçtiğini önce basit bir kendi test uç noktasıyla doğrulayın. HTTPS incelemesinde güven yapılandırması ve uygulamanın pinning davranışı sonucu etkiler. Görünmeyen trafiği doğrudan uygulama güvenliğinin kanıtı saymayın.
Kaydedilen isteklerde token ve kişisel veri bulunabilir. Proje dosyalarının erişimi sınırlandırılır, rapora gerekli örnekler ayıklanır. Değiştirilen isteğin sunucuda hangi sonuca yol açtığı kaydedilirse RASP olaylarıyla ilişki kurulabilir.
İlgili rehberler: mitmproxy ve Python trafik otomasyonu, Mobil API istemcisinin taklit edilmesi.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.