Prototype pollution sozlamalari
DOM Invader prototype pollution zaifliklarini qanday sinashini nozik sozlash uchun qo'shimcha sozlamalarga kirish maqsadida Prototype pollution varianti yonidagi tishli g'ildirak belgisini bosishingiz mumkin.

Gadjetlarni skanerlash
Bu sozlama yoqilganda, DOM Invader sahifa yuklangan har safar gadjetlarni avtomatik skanerlaydi. Garchi siz muayyan manbalar yordamida gadjetlarni skanerlashingiz mumkin bo'lsa-da, hech qanday manba topa olmagan hollarda bu sozlama foydali muqobil hisoblanadi. Bu saytingizda kelajakda ekspluatatsiya qilinishi mumkin bo'lgan gadjetlar yo'qligiga ishonch hosil qilish imkonini beradi.
DOM Invader qolgan prototype pollution sozlamalarini avtomatik moslashtiradi. Kerak bo'lsa, bu sozlamalarni qo'lda bekor qilishingiz mumkin.
Har bir freym uchun xossalar sonini avtomatik moslashtirish
Odatiy holda DOM Invader prototype pollution gadjetlarini skanerlashda har bir freymda ishlatiladigan xossalar sonini avtomatik moslashtiradi. Bu unumdorlikni oshirishga yordam beradi, lekin ba'zi gadjetlar e'tibordan chetda qolishiga olib kelishi mumkin. Masalan, kiritilgan xossa istisno (exception) keltirib chiqarishi va bu DOM Invader'ning shu iframe ichidagi boshqa gadjetlarni sinashiga to'sqinlik qilishi, natijada noto'g'ri salbiy natijalar (false negatives) yuzaga kelishi mumkin.
Xohlasangiz, bu sozlamani o'chirib qo'yib, uning o'rniga slayder yordamida qat'iy chegara belgilashingiz mumkin. Chegarani pasaytirish skanni uzoqroq davom ettiradi, lekin gadjetlarni o'tkazib yuborish ehtimolini kamaytiradi. Chegarani oshirish esa aksincha ta'sir qiladi.
Ichma-ich joylashgan xossalarni skanerlash
Odatiy holda DOM Invader boshqa xossalar ichida joylashgan xossalarni rekursiv tarzda skanerlaydi. Agar siz bu sozlamani o'chirsangiz, DOM Invader gadjetlarni faqat har bir obyektning yuqori darajadagi xossalari yordamida skanerlaydi.
Masalan, quyidagi obyektni ko'rib chiqing:
Odatiy holda DOM Invader ushbu user obyektining barcha xossalarini sinaydi. Agar siz bu sozlamani o'chirsangiz, user.contactInfo.email va user.contactInfo.phone xossalarining ikkalasi ham o'tkazib yuboriladi.
Query string orqali kiritish
Odatiy holda DOM Invader prototype pollution'ni so'rov satridagi (query string) parametrlar yordamida sinaydi. Agar bu saytning to'g'ri ishlashiga to'sqinlik qilsa, ushbu sozlamani o'chirib qo'yishingiz kerak bo'lishi mumkin.
Hash orqali kiritish
Odatiy holda DOM Invader prototype pollution'ni URL'ning hash yoki fragment qismi yordamida sinaydi. Agar bu saytning to'g'ri ishlashiga to'sqinlik qilsa, ushbu sozlamani o'chirib qo'yishingiz kerak bo'lishi mumkin.
JSON orqali kiritish
Odatiy holda DOM Invader prototype pollution'ni JSON'ga asoslangan veb-xabarlarni kiritish orqali sinaydi. Agar bu saytning to'g'ri ishlashiga to'sqinlik qilsa, ushbu sozlamani o'chirib qo'yishingiz kerak bo'lishi mumkin.
Onload'da tasdiqlash
Odatiy holda DOM Invader prototype pollution haqida xabar berishdan oldin sahifaning to'liq yuklanishini kutadi. Bu aniqlangan gadjetlarning yakuniy DOM'da hamon mavjudligiga ishonch hosil qilish uchun qilinadi.
Agar siz bu sozlamani o'chirsangiz, DOM Invader potensial gadjetlarni topishi bilanoq ular haqida xabar beradi. Bu skan davomiyligini qisqartirishi mumkin, lekin noto'g'ri ijobiy natijalarga (false positives) olib kelishi mumkin. Masalan, DOM Invader constructor yoki __proto__ xossalari yordamida gadjetlarni aniqlashi mumkin, ular esa sahifa yuklanib bo'lgunga qadar tozalangan bo'lishi mumkin.
CSP sarlavhasini olib tashlash
Bu sozlama yoqilganda, DOM Invader barcha javoblardan Content-Security-Policy sarlavhasini olib tashlaydi. Bu CSP'ning potensial XSS vektorlarini, shuningdek gadjetlarni skanerlashda zarur bo'lgan iframe'larni bloklashiga yo'l qo'ymaydi.
X-Frame-Options sarlavhasini olib tashlash
Bu sozlama yoqilganda, DOM Invader barcha javoblardan X-Frame-Options sarlavhasini olib tashlaydi. Bu uning gadjetlarni skanerlashda zarur bo'lgan iframe'larni bloklashiga yo'l qo'ymaydi.
Har bir texnikani alohida freymda skanerlash
Unumdorlik nuqtai nazaridan, DOM Invader odatiy holda prototype pollution'ni yuqori freymda skanerlaydi. Biroq, turli texnikalar bir-biriga xalaqit beradigan holatlarga duch kelishingiz mumkin, bu esa zaifliklarni o'tkazib yuborishga olib kelishi mumkin. Masalan, __proto__ va constructor ni bir vaqtning o'zida sinash ba'zi saytlarda ishlamaydi, garchi constructor alohida ishlatilganda ishlasa ham.
Bu sozlama yoqilganda, DOM Invader har bir texnika uchun alohida iframe'dan foydalanadi. Bu unumdorlikka biroz ta'sir qilishi mumkin bo'lsa-da, har bir texnikaning mustaqil sinalishini ta'minlaydi va noto'g'ri salbiy natijalar ehtimolini kamaytiradi.
Prototype pollution texnikalarini o'chirib qo'yish
DOM Invader prototype pollution uchun bir qancha turli texnikalardan foydalanadi. Bu texnikalarning barchasini bir vaqtda ishlatish ayrim saytlarda hujumning ishlashiga to'sqinlik qilishini sezishingiz mumkin. Shu sababli, ba'zi texnikalarni o'chirib qo'yishni yoki bir vaqtda bitta texnikadan foydalanishni afzal ko'rishingiz mumkin.
Prototype pollution texnikalarini o'chirib qo'yish uchun:
- DOM Invader sozlamalari menyusida Attack types ostidagi Prototype pollution o'tkagichi yonidagi tishli g'ildirak belgisini bosing.
- Muloqot oynasida Techniques tugmasini bosing.
- Texnikalarni kerakligicha yoqish yoki o'chirish uchun o'tkagichlardan foydalaning.
- Save tugmasini, so'ngra brauzerni yangilash uchun Reload tugmasini bosing. O'zgarishlaringiz kuchga kirishi uchun bu talab qilinadi.