logo
DASTProfessional

Burp Collaborator ma'lumotlar xavfsizligi

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 2 daqiqa

Burp Collaborator ma'lumotlar xavfsizligiga alohida e'tibor qaratilgan holda ishlab chiqilgan:

  • Collaborator serveri har bir o'zaro aloqa (interaction) haqida minimal ma'lumotni saqlaydi va o'zaro aloqa tafsilotlari olingandan so'ng ularni o'chirib tashlaydi.
  • Ma'lumotlarni olish jarayoni tufayli faqat payload'ni yaratgan Burp instansiyasigina undan kelib chiqqan o'zaro aloqalarni qabul qila oladi.

Ma'lumotlarni saqlash

Ko'pchilik hollarda Collaborator serveri shunchaki o'zaro aloqa qabul qilinganini qayd etadi. O'zaro aloqaga tasodifiy identifikator beriladi.

Collaborator serveri quyidagilarni saqlamaydi:

  • Burp'dan nishon ilovaga yuborilgan HTTP so'rovni.
  • Zaiflikni aniqlash imkonini beruvchi ma'lumotni.
  • Biror aniq Burp foydalanuvchisini identifikatsiya qilish uchun ishlatilishi mumkin bo'lgan ma'lumotlarni. Masalan, hisob nomi yoki litsenziya kaliti.

Eslatma

Ba'zan Collaborator serveri ilovaga xos ayrim ma'lumotlarni qabul qiladi. Masalan, foydalanuvchini ro'yxatdan o'tkazish formasi orqali yaratilgan elektron pochta xatining mazmunini.

Collaborator serverida, shuningdek, ma'lumotlariga ruxsatsiz kirishdan himoyalanish uchun quyidagi saqlash choralari ko'rilgan:

  • O'zaro aloqalar tafsilotlari odatda ular sodir bo'lganidan ko'p o'tmay olinadi. So'ngra ular server tomonidan o'chirib tashlanadi.
  • Olinmagan eski o'zaro aloqalarning tafsilotlari belgilangan vaqt oralig'idan keyin o'chirib tashlanadi.
  • Xususiy (private) Collaborator serverida o'zaro aloqalar tafsilotlari vaqtinchalik jarayon xotirasida saqlanadi.
  • Ommaviy (public) Collaborator serverida o'zaro aloqalar tafsilotlari shifrlanadi, so'ngra Redis ma'lumotlar bazasida saqlanadi. Bu ma'lumotlarni deshifrlash uchun foydalanuvchi maxfiy kaliti va master maxfiy kaliti talab qilinadi.

Administrator uchun o'zaro aloqa tafsilotlarini ko'rish funksiyasi mavjud emas.

Ma'lumotlarni olish

Muayyan payload'ni yaratgan Burp instansiyasigina undan kelib chiqqan o'zaro aloqalar tafsilotlarini ola oladi. Bu quyidagi jarayon orqali amalga oshiriladi:

  • Burp'ning har bir instansiyasi tasodifiy maxfiy kalit (secret) yaratadi.
  • Har bir Collaborator payload'i maxfiy kalitning bir tomonlama hash'idan (kriptografik nazorat yig'indisi) hosil qilingan tasodifiy identifikatorni o'z ichiga oladi.
  • Collaborator serveri bilan har qanday o'zaro aloqa ushbu identifikatorni o'z ichiga oladi. Masalan, DNS so'rovining subdomenida yoki HTTP so'rovining Host sarlavhasida.
  • Maxfiy kalit Burp tomonidan faqat Collaborator serveriga, natijaviy o'zaro aloqalar tafsilotlarini so'rash (poll) uchun yuboriladi. Agar buni Collaborator sozlamalarida o'zgartirmagan bo'lsangiz, bu HTTPS orqali amalga oshiriladi.
  • Collaborator serveri polling so'rovini olganida, yuborilgan maxfiy kalitning bir tomonlama hash'ini hisoblaydi. So'ngra u shu hash'dan hosil qilingan identifikatorlarga ega bo'lgan barcha o'zaro aloqalarning tafsilotlarini oladi.

Collaborator asosidagi elektron pochta manzillari

Agar siz ommaviy Collaborator serveridan foydalanayotgan bo'lsangiz, veb-saytlarda Collaborator asosidagi elektron pochta manzili bilan ro'yxatdan o'tishni tavsiya qilmaymiz.

Agar Collaborator serveri ikkita klientning identifikatorlarini o'z ichiga olgan bitta xabarni qabul qilsa, bu xabar ikkala klient uchun ham mavjud bo'ladi. Ya'ni, agar siz ommaviy Collaborator serveridagi elektron pochta manzili bilan veb-saytda ro'yxatdan o'tsangiz va sayt sizga yuboriladigan xatga hujumchi nazorati ostidagi ma'lumotlarni joylashtirsa, hujumchi o'sha xatni o'z klienti orqali olishi mumkin.

Buning oldini olish uchun himoyalangan polling interfeysiga ega xususiy Collaborator serveridan foydalanishingiz mumkin.

Ushbu maqola foydali bo'ldimi?