logo
DASTProfessional

Login ketma-ketliklarini yozib olishning eng yaxshi amaliyoti

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 5 daqiqa

Burp Suite'ning yozib olingan login ketma-ketligi funksiyasi murakkab login mexanizmlariga ega ilovalarda autentifikatsiyalangan skanerlash bajarilayotganda Burp Scanner foydalanishi mumkin bo'lgan login ma'lumotlarini ko'rsatish imkonini beradi.

Hatto oddiy foydalanuvchi nomi va parol bilan autentifikatsiya qiladigan saytlar uchun ham yozib olingan login ketma-ketligidan foydalanishni tavsiya qilamiz. Yozib olingan loginlar holat tekshiruvini (status check) qo'llab-quvvatlaydi, bu esa skanerga tizimda qolishga yordam beradi hamda skanerlashni tezroq va chuqurroq qilishi mumkin. Burp Suite DAST'da yozib olingan loginlar, shuningdek, skanerlash boshlanishidan oldin autentifikatsiya ishlayotganini tasdiqlash uchun oldindan tekshiruv (pre-scan check) imkonini beradi.

Login Recorder for Burp Suite Chrome kengaytmasining o'zidan foydalanish oson bo'lsa-da, murakkab autentifikatsiya mexanizmi uchun login ketma-ketligini muvaffaqiyatli yozib olish qiyin jarayon bo'lishi mumkin.

Login ketma-ketliklarini muvaffaqiyatli yozib olishga yordam beradigan bir qator maslahatlarni to'pladik.

Yozib olingan login ketma-ketliklarining cheklovlari

Yozib olingan login ketma-ketliklari turli xil login mexanizmlarini qo'llab-quvvatlash uchun mo'ljallangan bo'lsa-da, ularda ba'zi cheklovlar mavjud:

  • Yozib olingan loginlar faqat brauzer asosidagi skanerlashlar bilan mos keladi. Agar Burp Scanner o'z brauzerini ishga tushira olmasa, autentifikatsiyalangan skanerlash boshlana olmaydi.
  • Burp Scanner foydalanuvchilarni o'zi ro'yxatdan o'tkaza olmaydi yoki yozib olingan login ketma-ketligi bilan birga noto'g'ri hisob ma'lumotlarini yuborib, ataylab login xatoliklarini keltirib chiqara olmaydi. Shu sababli, yozib olingan loginlardan foydalanganda Burp Scanner skanerlash konfiguratsiyangizdagi barcha Testing login functions crawl sozlamalarini e'tiborsiz qoldiradi.
  • Autentifikatsiya tizimingiz skanerlash davomida amalga oshirilgan takroriy loginlarni shubhali deb belgilashi mumkin. Bu esa o'z navbatida crawler bajara olmaydigan qo'shimcha autentifikatsiya bosqichlari yoki robotga qarshi choralarni ishga tushirishi mumkin. Bunday holatda skanerlashni bu tekshiruvlar o'chirilgan test nusxasida bajarishni tavsiya qilamiz.
  • Yozib olingan loginlar TOTP MFA va WebAuthn bilan mos keladi, lekin ikki bosqichli autentifikatsiyaning boshqa shakllari, belgi tanlashli parollar yoki CAPTCHA bilan mos kelmaydi.
  • Ba'zi korporativ identifikatsiya provayderlari WebAuthn'ni sukut bo'yicha qo'llab-quvvatlamaydi va passkey'ni ushlab olish ishlashi uchun sozlamalaringizda sinxronlangan passkey qo'llab-quvvatlashini yoqishingizni talab qilishi mumkin.

Eslatma

Yozib olingan loginlar CAPTCHA'ni qo'llab-quvvatlamaydi, chunki CAPTCHA tizimlari aynan bizning yozib olingan login vositamiz kabi avtomatlashtirilgan tizimlarni rad etish uchun mo'ljallangan. Qo'llab-quvvatlash qo'shilsa, CAPTCHA provayderlari biz CAPTCHA mexanizmini chetlab o'tish uchun ishlatadigan usullarni yamashiga olib kelishi mumkin va bu bizning CAPTCHA zaifliklarini topishimiz hamda provayderlarning ularni yamashi kabi tsiklni yuzaga keltirishi mumkin.

Muvaffaqiyatli login ketma-ketliklarini yozib olish bo'yicha maslahatlar

Nishon ilovangizdagi autentifikatsiya jarayoni Burp Suite'ning yozib olingan loginlari bilan mos kelishiga ishonch hosil qilish uchun yozib olingan login ketma-ketliklarining cheklovlarini o'qing.

Bu maslahatlar birinchi urinishdayoq ishlaydigan yozib olingan login ketma-ketliklarini yaratishga yordam beradi:

  • Keyingi amalni bajarishdan oldin sahifalar va elementlar to'liq yuklanib bo'lishini kuting.
  • Qo'shimcha sichqoncha bosishlari kabi keraksiz amallardan qoching. Burp Scanner siz yozib olgan barcha amallarni takrorlaydi.
  • Sahifadagi barcha elementlar bilan ishlash uchun (klaviatura yorliqlari o'rniga) sichqoncha bosishlaridan foydalaning. Bu maslahat avtomatik tanlanadigan maydonlarga ham tegishli.
  • Login jarayoni tugagach, boshqa havolalarni bosmasdan yoki tizimdan chiqmasdan ketma-ketlikni yakunlang. Yozib olingan login ketma-ketligi faqat login jarayonini bajarish uchun mo'ljallangan. Har qanday qo'shimcha navigatsiyani Burp Scanner o'zining crawl bosqichi doirasida avtomatik bajaradi.
  • Login ketma-ketligi ushbu saytni skanerlash qamrovi ichidagi sahifada yakunlanishiga ishonch hosil qiling. Crawler login jarayoni davomida qamrovdan tashqaridagi havolalarga ergasha olsa-da, login ketma-ketligi qamrov ichidagi sahifada tugashi kerak.
  • Yozib olingan login ketma-ketliklari faqat veb-ilova autentifikatsiyasini qo'llab-quvvatlash uchun mo'ljallangan. Agar manzil server platforma autentifikatsiyasini, masalan, Microsoft NTLM'ni talab qilsa, bu hisob ma'lumotlarini alohida kiritishingiz kerak. Platforma autentifikatsiyasi hisob ma'lumotlarini maxsus skanerlash konfiguratsiyasining bir qismi sifatida belgilashingiz mumkin.
  • Agar saytingiz WebAuthn'dan foydalansa, passkey'larni ushlab olishga va login ketma-ketliklarini yozib olishga urinishdan oldin barcha parol menejeri brauzer kengaytmalarini o'chiring. Bu kengaytmalar passkey oqimini ushlab qolib, uning to'g'ri yozib olinishiga to'sqinlik qilishi mumkin.
  • DAST Skanerlashlar davomida autentifikatsiya holatini kuzatish uchun status checker'ni sozlang. Tizimga kirganingizni ishonchli ko'rsatadigan URL'ni tanlang va sahifadan faqat autentifikatsiyadan o'tgan foydalanuvchilar uchun paydo bo'ladigan matnni tanlang.

Status checker bo'yicha eng yaxshi amaliyotlar

DAST

Status checker'ni yozib olingan login ketma-ketliklaringiz bilan birga sozlayotganingizda quyidagi ko'rsatmalarga amal qiling:

  • Ishonchli URL tanlang - Autentifikatsiya holatini izchil ko'rsatadigan URL'ni, masalan, hisob dashboard'i yoki profil sahifasini tanlang. Keshlanishi mumkin bo'lgan yoki autentifikatsiyadan o'tgan va o'tmagan foydalanuvchilarga bir xil kontent ko'rsatadigan sahifalardan qoching.
  • Aniq tasdiqlash matnini tanlang - Faqat tizimga kirganingizda paydo bo'ladigan matnni, masalan, "My Account", foydalanuvchi nomi yoki "Welcome back" ni tanlang. Barcha foydalanuvchilarga ko'rinishi mumkin bo'lgan umumiy matndan qoching.
  • Konfiguratsiyangizni sinab ko'ring - Tasdiqlash matni faqat tizimga kirganingizda ko'rsatilishini tekshiring. Bu status checker'ga autentifikatsiya xatoliklarini aniq aniqlashga yordam beradi.
  • Iloji bo'lsa qamrov ichidagi URL'lardan foydalaning - Status checker qamrovdan tashqaridagi URL'larni ham tekshira olsa-da, qamrov ichidagi URL'dan foydalanish holat tekshiruvi skanerlashning crawl va audit bosqichlariga xalaqit bermasligiga ishonch hosil qilishga yordam beradi.

Burp Suite DAST uchun yozib olingan login ketma-ketliklarida nosozliklarni bartaraf etish

Agar Burp Scanner skanerlash davomida yozib olingan login ketma-ketligini qayta ijro eta olmasa, u autentifikatsiyalangan crawl'ni bajara olmaydi. Biroq, skanerlash baribir davom etadi.

Agar login ketma-ketligingiz yozib olingan loginlar uchun belgilangan cheklovlarning birortasini buzmasa va yuqorida keltirilgan barcha eng yaxshi amaliyot maslahatlariga amal qilgan bo'lsangiz, skanerlash uchun hodisalar jurnalini yuklab olishingiz kerak. Jurnaldagi xato xabarlari muammo login ketma-ketligining o'zida bo'lganini yoki brauzer bilan bog'liq umumiy muammo yuzaga kelganini aytib berishi mumkin.

Ba'zi jurnal yozuvlari keyinchalik hal qilingan vaqtinchalik xatoliklarni ifodalashi mumkin. Masalan, agar nishon sayt so'rovlar sonini cheklasa, crawler tizimga kira olmaganini bildiruvchi yozuvlarni ko'rishingiz mumkin. Biroq, u skanerlashning keyingi qismida muvaffaqiyatli tizimga kirgan bo'lishi mumkin.

Eslatma

Login ketma-ketliklarini yozib olish uchun Burp Suite Professional va Burp Suite DAST'da Burp AI'dan foydalanishingiz mumkin. Burp AI bu eng yaxshi amaliyotlarga avtomatik amal qilish uchun mo'ljallangan. Agar samarali ketma-ketlikni qo'lda yozib olishda qiynalayotgan bo'lsangiz, uni yozib olish uchun Burp AI'dan foydalanishni ko'rib chiqing.

Ushbu maqola foydali bo'ldimi?