一般的な脆弱性をチェックするツールはありますか?


35

Webサイトに一般的な脆弱性(SQLインジェクション、XSSなど)があるかどうかを確認できる優れたツール(デスクトップまたはオンライン)はありますか?


ツールがサイトのセキュリティ上の欠陥をすべて検出するわけではないことに注意してください。私があなただったら、ツールを使って起こりうる欠陥を検出するのではなく、セキュリティの最良の実践を学び、使用することにもっと集中するでしょう。
HoLyVieR

1
@HoLyVieR:両方を使用できない理由はありません。スキャナーのように、開発者は完璧ではありません。あなたやあなたのチームの誰か、またはサードパーティのコンポーネントの開発者が間違いを犯した可能性があります。アプリケーションに入るコードのすべての行を手動で調べても、何かを見落とす可能性があります。脆弱性スキャナーをテストして使用するペンは、追加の保護レイヤーを提供します。IMOの努力に値します。
レーゼマジェス

回答:



5

GoogleのSkipfishをチェックしてください。Skipfishは非常に包括的で、ユーザーが提供する辞書から機能します。デフォルト(標準/キッチンシンク)が含まれています。

また、私が使用した他のものよりも少し「穏やか」ですが、結果を比較するための同じ機能を備えたものを見つけることができません。

その書かれたCは、非常に有益な出力を持ち、非常に使いやすいです。標準の* nixサーバー、または高速接続の場合は自宅から実行することをお勧めします。また、リアルタイムの更新を行うスマートリクエストキューシステムも備えています。実際に動作するのを見るのは楽しいです。

ほとんどの脆弱性に加えて、気づかないかもしれない他の多くの問題について報告します。少し面白味がありますが、そのようなツールには質がいいです。

結果のスクリーンショット(少し古い):

代替テキストhttp://skipfish.googlecode.com/files/skipfish-screen.png


それは本当にいいですね。私は確かにそれをチェックします。
ジェセガビン

5

多くの優れた自動化されたオープンソースのブラックボックスWebアプリケーション脆弱性スキャナーがあります。

  • w3af
  • websecurify
  • スキップフィッシュ
  • Netsparker Community Edition(機能制限付きで無料)
  • 日東

1つの自動スキャナーだけに頼らず、それぞれに長所と短所があるため、常にいくつかを実行して結果を比較するのが最善です。また、偽陽性と偽陰性をチェックする必要があります。

自動化された脆弱性スキャンは代わりに使用できますが、脆弱性を理解し、さらに手動で脆弱性をチェックできるセキュリティ専門家が常にバックアップする必要があります。自動スキャンは良いスタートであり、何もないよりはましです。



2

GoogleのRatProxyは、XSSをチェックするための非常に優れたオプションでもあります。プロキシとして設定され、動作するため、サイトを通常どおりにテストするときにブラウザをたどるだけなので、簡単に使用できます。すべてのインタラクション、POST、GETなどを記録し、悪意のあるコンテンツを注入しようとするインタラクションを再生できます。要求を再生すると、XSSの兆候がないか出力を確認します。さらに、HTTPライフサイクル全体の記録を保持し、さらにデバッグするために使用できます。


1

HPには、一般的なSQLインジェクションの脆弱性をチェックするためのScrawlrがあります。


1

私はこの種のことを長い間行ってきましたが、最良の解決策は経験豊富なテスターを使用してセキュリティプロファイルをチェックすることですが、これらの種類の脆弱性のテストは実際には自動化が非常に簡単です。6か月間で約1000のWebアプリケーションをテストするプログラムを管理してきた私にとって、傑出したツールはIBMのAppScanBurpである言えます。

Burpに入力検証の失敗を簡単に確認させ、SQLインジェクションとXSSの問題を整理します。これらのタイプの脆弱性を非常によくカバーできます。


1

w3afは、Web監査に利用できる最高の作品の1つであり、FOSSでもあります。

「w3afは、Webアプリケーションの攻撃および監査フレームワークです。プロジェクトの目標は、使いやすく拡張しやすいWebアプリケーションの脆弱性を見つけて悪用するフレームワークを作成することです。」

試してみてください


1

Acunetix Webの脆弱性は本当に良いです。私はそれを使って、本当に気に入っています。XSS、SQLインジェクション、弱いアップロードシステムなど、多くのWebサイトをスキャンできます。楽しめ。


ただし、無料版はXSSのみをスキャンすると考えています。非フリー版は、ライセンスごとに数千ドル(4000ドル以上)のようです。
リースマジェステ

まあ、実際には私は非フリー版を使用し、それをお勧めします。
ALH

ええ、余裕があれば、Acunetix WVSは本当に良い製品のように見えます。彼らはブログにも多くの優れたセキュリティのヒントを持っています。
リースマジェス
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.