Modül kapsamı referansı

Son güncelleme · English

Sayılar ne anlama geliyor

Koruqan beş test katmanına yayılmış 290+ modül ile gelir. İki şeyi ayırmak gerekir, çünkü sağlayıcılar bunları sıkça karıştırır. Birincisi tespit ile kanıt: modüllerin 90'dan fazlası ofansiftir — bir sorunu işaretlemekle kalmaz, istismar eder. İkincisi, bir modülün ait olduğu katman (kaynak kod, canlı web, vb.) onun ofansif olup olmamasından bağımsızdır; yani ofansif bir modül, aynı zamanda kanıtlayan bir canlı-web modülüdür, ayrı bir ürün değil.

290+ modül · beş katman
Kapsam. Yaklaşık 80+ statik kaynak kod modülü, 160+ dinamik web modülüdür; kalanı bağımlılıkları, sunucu ile altyapıyı ve sırları kapsar.
90+ ofansif modül · kanıt
Tespitte durmaz; istismarı dener ve sonucu kanıt olarak toplar. Herhangi bir sağlayıcıya sorulması gereken rakam budur, çünkü tarayıcı ile kanıtlayan platformu ayıran şey odur. Çoğu canlı-web katmanındadır.
~50 Kali aracı · izole motor
Yürütme. Modüller, ana sistemde değil Docker yan konteynerinde çalışan yaklaşık elli aracı yönetir.

Katman 1 — Kaynak kod (SAST)

Statik analiz henüz hiçbir şey yayına alınmadan çalışır; bu da onu bir hata sınıfını yakalamanın en ucuz yeri yapar. Koruqan anahtar kelime eşleştirmek yerine güvenilmeyen girdiden tehlikeli noktalara veri akışını izler; böylece temizlenmiş bir yol bulgu üretmez, gizlenmiş bir yol yine de üretir.

Enjeksiyon noktaları
İstek kontrollü girdiden ulaşılabilen SQL, komut, LDAP, şablon ve deserializasyon noktaları.
Zayıf kriptografi
Terk edilmiş özet algoritmaları, ECB modu, gömülü IV'ler, yetersiz anahtar uzunluğu, güvenlik bağlamında öngörülebilir rastgelelik.
Gömülü sırlar
Çalışma anında enjekte edilmek yerine koda gömülmüş API anahtarları, veritabanı parolaları ve token'lar.
Güvensiz kalıplar
Dile özgü tuzaklar: PHP tip dönüşümü, güvensiz yansıma, dizin geçişine izin veren yol işleme, eksik çıktı kodlama.

Katman 2 — Canlı web (DAST)

160+ dinamik modül çalışan uygulamayı test eder. Kapsam hem klasik OWASP kategorilerini hem de yalnızca gerçek altyapıya karşı ortaya çıkan protokol seviyesi sorunları içerir.

SınıfNe test edilir
SQL enjeksiyonuHata tabanlı, boolean-kör, zaman-kör ve bant dışı; derin istismar için sqlmap devrede
XSSYansıyan, depolanan ve DOM tabanlı; bağlama duyarlı payload seçimiyle
SSRFİç ağa erişim, bulut metadata uçları, kör varyantlar bant dışı doğrulanır
IDOR / erişim kontrolüNesne referansı oynama ve yatay / dikey yetki sınırları
XXEDış varlık çözümleme ve kör sızdırma yolları
Kimlik doğrulama ve JWTAlgoritma karıştırma, zayıf imza anahtarı, süre yönetimi, oturum sabitleme, giriş atlatma
Request smugglingÖn uç ile arka uç arasında CL.TE, TE.CL ve TE.TE senkron kaybı
Cache poisoningAnahtarlanmamış girdi, cache deception ve başlık tabanlı zehirleme
GraphQLIntrospection açığa çıkması, batching suistimali, alan bazlı yetki boşlukları
n-day CVETespit edilen bileşen sürümleriyle eşleşen güncel yayımlanmış zafiyetler

Katman 3 — Bağımlılıklar (SCA)

Bağımlılık taraması kötü yapılması kolay bir iştir: CVSS'e göre sıralanmış ham bir CVE listesi yüzlerce bulgu üretir ve hiç öncelik vermez. Koruqan her eşleşmeyi dört beslemeye bağlar; böylece giderme sırası teorik önem derecesine göre değil, sahada gerçekten istismar edilene göre kurulur.

CISA KEV
Bilinen İstismar Edilen Zafiyetler kataloğu. Buradaki bir eşleşme aktif istismar gözlendiği anlamına gelir ve her CVSS puanının önüne geçer.
EPSS
Exploit Prediction Scoring System — bir CVE'nin önümüzdeki 30 günde istismar edilme olasılığı.
NVD
Ulusal Zafiyet Veritabanı; kanonik CVE meta verisi ve CVSS vektörleri için.
GHSA
GitHub Güvenlik Danışmanlıkları; ekosisteme özgü ayrıntıyı sıkça NVD'den önce taşır.

Katman 4 — Sunucu ve altyapı

Bu katman uygulamanın üzerinde çalıştığı sunucuyu test eder; web katmanındaki bir tutamağın tam ele geçirmeye dönüştüğü yer burasıdır.

Yetki yükseltme
Linux'ta root'a giden yollar: SUID ikili dosyalar, yazılabilir servis birimleri, hatalı sudo yapılandırması, çekirdek açıkları.
Çok kiracılı izolasyon
Paylaşımlı bir sunucuda bir kiracının diğerine erişip erişemediği. Hosting ve VDS sağlayıcıları için kritiktir; izolasyon kırılması tüm müşterileri aynı anda etkiler.
Servis sertleştirme
nginx yapılandırması, TLS parametreleri ve sertifika yönetimi, veritabanı açıklığı ve kimlik doğrulama, mail yapılandırması, SSH politikası.

Katman 5 — Sırlar

Sırlar insanların bakmayı unuttuğu yerlerden sızar. Koruqan kod, derleme çıktıları ve konteyner imajlarında anahtar, token ve kimlik bilgisi arar; ardından her yüksek entropili dizgiyi bulgu olarak raporlamak yerine sızmış kimlik bilgisinin hâlâ canlı olup olmadığını belirlemeye çalışır.

Modüllerin arkasındaki Kali araçları

Yaklaşık 50 araç izole bir Docker yan konteynerinde gelir; böylece ofansif araçlar önemsediğiniz bir sunucunun üzerinde hiç çalışmaz. Tek bir bayrakla motor değişir. Adı geçen araçlar arasında nuclei, sqlmap, nikto, ffuf, semgrep, grype ve MobSF ile birlikte kırk kadarı daha bulunur.

Modüller bu araçları yalnızca sarmalamaz, yönetir: platform hangi aracın çağrılacağına karar verir, önceki katmanların topladığı bağlamı ona besler ve çıktıyı tek bir bulgu modeline normalize eder. Böylece bir sqlmap sonucu ile bir semgrep sonucu ayrı raporlarda durmak yerine ilişkilendirilebilir.

Akıllı modül seçimi

290+ modülün tamamını her hedefe karşı çalıştırmak hem zaman harcar hem gürültü üretir. Koruqan yığını parmak izler — PHP, Node, Java, Go, WordPress — ve yalnızca makul biçimde uygulanabilecek modülleri koşturur. Bir WordPress hedefi Java deserializasyon denemesi almaz, statik bir site veritabanı enjeksiyon taraması almaz.

Pratik sonucu daha kısa süren ve sinyal oranı daha yüksek bir taramadır. Ana sayfadaki referans taramada beş katmanda 214 modül yürütmesi altı dakikada tamamlanmıştır.

Kendi yığınınız için tam modül listesini ister misiniz?

Akıllı seçim yalnızca sizde gerçekten çalışan teknolojiye uyan modülleri koşturur. Canlı turda seçim yaparken görün.

Demo isteyin