可能性のある複製:
Flash SWFファイルを検査するためのツールはありますか?
私はそれを逆コンパイルし、ソースを検証しました。すべて問題ないようです。この場合、Appscanも何も検出できません。しかし、私は何も欠落していないことを確認したいだけです。誰かがいくつかの考えを提供できれば、FLEXアプリケーションがアクションスクリプトも使用するため、基本的にクロスサイトスクリプティングを貫通するためのヒントが役立つでしょう。どんなポインタでもいただければ幸いです。
リンクされた質問はSWFScanツールについて話しますが、それは基本的に静的フラッシュファイルを逆コンパイルし、私の知識に従って静的コードレビューを実行します。
明らかなリソースに加えて:
テスト中に覚えておくべき重要な概念もたくさんあります。
CharlesProxy
に似た Burpsuite のようなツールを使用することもできますが、プラグインをサポートしています。 Blazer と呼ばれるAMFテスト用のきちんとしたプラグインがあり、カスタマイズ可能な攻撃ベクトルでファジング機能を提供します。
BlazerのコードはGitHub- Code for Blazer にあります。
通常のWebアプリケーションのテスト中に行うように、httpトラフィックをインターセプトします。 Charlesプロキシ http://www.charlesproxy.com/ は、amfトラフィックのデコードに最適です。