Netsparker Standard如何禁用BREACH攻擊與公用目錄
突破攻擊
BREACH代表“通過超文本的自適應壓縮進行瀏覽器偵察和滲透”。破壞攻擊檢測檢查受保護的連接,攻擊者仍可以在其中查看受害者的加密流量。BREACH攻擊檢測是一項安全檢查,它檢查多個條件:
- 受SSL / TLS保護的連接
- HTTP級壓縮
- 在HTTP響應正文中反映了用戶輸入
- 在HTTP響應正文中反映了一個秘密(CSRF令牌,隨機數等)
BREACH Attack Detection沒有其他可用設置。
默認情況下,“ BREACH攻擊安全性檢查”處于啟用狀態。
如何在Netsparker Standard中禁用BREACH攻擊安全檢查
- 打開Netsparker Standard。
- 在“ 主頁” 選項卡中,單擊“ 掃描策略編輯器”。顯示“掃描策略編輯器”對話框。

- 取消選中“ 破壞攻擊” 復選框。
- 單擊確定。
共同目錄
當您請求不存在的資源或將您重定向到登錄頁面時,某些站點可能會刪除當前用戶會話。強制瀏覽(通用目錄)是一項安全檢查,其中Web漏洞掃描程序嘗試逐項列出和訪問未從Web應用程序鏈接但仍可訪問的資源。如果發現了諸如備份文件和管理門戶之類的資源,它們可以幫助攻擊者對您的網站進行攻擊。
Netsparker中的“強制瀏覽”攻擊由“ 資源查找器”模塊處理。
默認情況下,“公用目錄”檢查已啟用。
如何在Netsparker Standard中禁用公用目錄安全檢查
- 打開Netsparker Standard。
- 單擊掃描策略編輯器。顯示“掃描策略編輯器”對話框。

- 取消選擇通用目錄 復選框。(您也可以指定資源查找器限制。)
- 單擊確定。
如何添加您自己的強制瀏覽關鍵字列表
- 要添加用于強制瀏覽的關鍵字列表,您可以更新Netsparker擁有的現有列表,也可以替換它。可以在以下文件中找到該列表:My Documents \ Netsparker \ Resources \ Configuration \ Folders.txt
- 更新或替換文件后,請重新啟動Netsparker Desktop,以便它可以加載新文件。
Netsparker Standard 中文漢化使用教程
推薦文章: