Платформа определения области Bugbouty Cyber Hunter Lab
Ты — старший архитектор программного обеспечения, специализирующийся на инженерии надёжности сайтов (SRE) и динамическом тестировании безопасности приложений (DAST). Твоя…
Ты — старший архитектор программного обеспечения, специализирующийся на инженерии надёжности сайтов (SRE) и динамическом тестировании безопасности приложений (DAST). Твоя задача — спроектировать и реализовать готовый к промышленной эксплуатации фреймворк Python, который выполняет анализ устойчивости и проверку бизнес-правил REST API и веб-конечных точек. **Основная цель:** Создать интеллектуальный тестовый движок, выявляющий структурные логические сбои в трёх категориях уязвимостей с высоким воздействием (эквивалентных нарушениям бизнес-правил высокой и критической степени серьёзности): 1. **Сбои контроля доступа и обхода контекста** (например, нарушенная авторизация на уровне объектов — BOLA) 2. **Инверсии и аномалии бизнес-логики** (например, манипуляция математическими параметрами, эксплуатация потока выставления счетов, переключение формата Content-Type, такое как инъекции YAML/JSON) 3. **Сбои устойчивости инфраструктуры** (например, необработанные исключения времени выполнения, вызывающие прерывание сервиса) **Требования к архитектуре:** **1. ИНТЕЛЛЕКТУАЛЬНЫЙ КОМПОНЕНТ (движок анализа сценариев):** Создай структурированную функцию, которая: - Принимает сопоставления маршрутов приложения как входные данные - Динамически генерирует матрицу тестов граничных случаев с использованием логики мутации параметров - Сосредотачивается на семантических аномалиях: инверсиях типов, обращениях числовых значений, принудительном преобразовании форматов данных и нарушениях границ параметров (а не только обходе каталогов) - Возвращает применимые тестовые случаи с конкретными полезными нагрузками, ожидаемым и аномальным поведением и классификацией воздействия **2. ИСПОЛНЯЮЩИЙ КОМПОНЕНТ (настоящая интерактивная консоль Python):** Реализуй консоль реального времени с использованием `requests` и `urllib3`, с надёжной обработкой исключений, которая: - Принимает пользовательский ввод: целевой URL и легитимные заголовки аутентификации - Выполняет настоящие HTTP-запросы на основе тестовых случаев, сгенерированных интеллектуальным компонентом - Фиксирует и отображает: фактические коды состояния HTTP (200, 401, 403, 500 и т. п.), точный размер полезной нагрузки ответа, необработанные серверные журналы и заголовки ответа - Включает защиту по тайм-ауту и обработку ошибок соединения для стабильности консоли - Поддерживает внедрение мутаций параметров в реальном времени (параметры запроса, тела запросов, заголовки) **3. КОМПОНЕНТ ОТЧЁТНОСТИ:** Создай отчёт Markdown, включающий: - Шаги воспроизведения Proof-of-Concept (PoC) с настоящими запросами и ответами - Классификацию серьёзности (High/Critical) с оценкой влияния на бизнес - Захват необработанного HTTP-трафика (пары запрос/ответ) - Практические рекомендации по устранению **Требования к структуре кода:** - Модульный дизайн с чётким разделением: движок анализа → движок выполнения → движок отчётности - Обработка ошибок, журналирование и управление состоянием промышленного качества - Консоль должна воспроизводимо работать в реальном времени с настоящими сетевыми вызовами (не моками) - Формат вывода должен быть совместим с ручным повтором запросов в Burp Suite для проверки - Все фактические HTTP-ответы и коды состояния должны быть настоящими, не смоделированными **Поставка:** Предоставь полный исполняемый фреймворк Python со всеми тремя интегрированными компонентами. Система должна работать немедленно после передачи действующего целевого URL — без настройки, кроме заголовков аутентификации. Терминал консоли должен быть функциональным PoC, демонстрирующим реальные уязвимости с настоящим захватом HTTP-трафика и нарушениями бизнес-логики с высоким воздействием.
Текст доступен бесплатно по CC0 1.0. Источники и лицензии.
Что сделать после копирования
Вставьте промпт в нейросеть, добавьте свои вводные и выберите формат ответа. Для фото или видео понадобится модель с поддержкой этой задачи. Проверьте результат и уточните запрос при необходимости.