-
Notifications
You must be signed in to change notification settings - Fork 0
Detección y confianza
El analizador combina cuatro técnicas para decidir si una respuesta indica una vulnerabilidad:
- Reflexión directa. Evidencia observable y directa, por ejemplo un payload de XSS que aparece ejecutable en la respuesta.
- Coincidencia de patrones. Busca firmas conocidas, como un mensaje de error de la base de datos o una excepción del backend que se ha filtrado.
- Análisis temporal. Para inyecciones ciegas, mide diferencias de latencia: si un payload que ordena esperar hace que la respuesta tarde de más, hay inyección.
- Comportamiento heurístico. Compara matemáticamente la respuesta con una línea base (la respuesta normal). Cambios anómalos de tamaño o de código de estado activan la sospecha.
A cada hallazgo se le asigna una confianza heurística (un número de 0 a 1) que mide lo concluyente que es la evidencia. No es una probabilidad estadística. Es el mismo enfoque que usan ZAP (Low/Medium/High) o Burp (Tentative/Firm/Certain).
| Nivel | Umbral de confianza | Color en el informe |
|---|---|---|
| ALTA | ≥ 0,85 | Rojo |
| MEDIA | ≥ 0,65 | Amarillo |
| BAJA | < 0,65 | Azul |
La confianza depende de la técnica que dispara, no del tipo ni del entorno. Por ejemplo, una SQLi boolean-based puede quedar en Media (~0,70) y la misma SQLi error-based subir a Alta (~0,85), porque la evidencia es más concluyente.
Muchas páginas reflejan lo que escribe el usuario (lo devuelven en la respuesta). Eso engaña a los escáneres: el payload aparece en la respuesta y parece que el ataque ha funcionado, aunque solo se esté mostrando como texto.
Gung12 lo resuelve detectando los campos reflejantes mediante dos señales:
- Un XSS o HTML Injection de confianza alta (la página devuelve la entrada sin sanitizar).
- El reflejo de otros payloads sin provocar un error real en el backend.
Cuando se cumplen, las detecciones dudosas se degradan a baja confianza y se marcan con [reflexión?] y la nota "posible artefacto de reflexión — verificar manualmente".
Filosofía: no oculta información, avisa. El hallazgo no se borra (podría ser real), se señala como sospechoso y la decisión final queda en manos del analista.
Si el objetivo responde con una página de desafío (por ejemplo de Cloudflare), Gung12 lo detecta y detiene el escaneo, en lugar de analizar el contenido del bloqueo y reportar falsos positivos. En ese caso termina con código de salida 2.
Ver también: Tipos de vulnerabilidad · Informes y CI-CD.
Empezar
Cómo funciona
Funciones avanzadas
Recursos