私は古い管理ツールキット用の新しいツールを探しており、いくつかの提案を評価します。
SQLインジェクションの機会をチェックするとともに、XSS(クロスサイトスクリプティング)の脆弱性について、いくつかのWebサイトの「自動」テストを実行したいと思います。自動化されたツールアプローチが必ずしも唯一のまたは最良の解決策ではないことを理解していますが、それが私に良いスタートを与えることを願っています。
スキャンする必要のあるサイトは、PHP/MySQLからColdfusionまでのスタックの範囲をカバーしており、いくつかの古典的なASPとASP.NETが適切に混在しています。
Webアプリケーションの脆弱性をスキャンするためにどのツールを使用しますか?
(私はサーバー自体ではなく、Webアプリに直接焦点を合わせていることに注意してください)。
wapiti -から良い結果が得られました。Webフォームをスキャンし、それらに対してインジェクションとXSS攻撃を試みます。
時間があれば、 backtrack ディストリビューションを入手することをお勧めします-これは、nikto、wapiti、openVAS(nessusのフォーク)および他の何百もの優れたセキュリティ監査がロードされた変更されたubuntuliveCDですツール;私はいくつかの監査でそれを使用し、良い結果が得られました-それは間違いなくその上のツールを探索する価値があります。
Nikto ステップバイステップガイドはこちら を参照してください。
から始めて、
Insecure.orgのトップ10リスト -すばらしい Nmap
そのリストで見逃されているように見える他のいくつかのこと、
webshagは、無料のマルチスレッド、マルチプラットフォームのWebサーバー監査ツールです。 Pythonで記述されており、Webサイトのクロール、URLスキャン、ファイルのファジングなど、Webサーバーの監査に一般的に役立つ機能を収集します。
IEEE: SQLインジェクションとXSS攻撃のためのWeb脆弱性スキャンツールのテストと比較 、2007年12月17-19日
ただし、そのためにはIEEEアクセスが必要です。
WebOptimization.com: サーバー脆弱性スキャンサービス
無料ではありません!ただし、14日間の無料トライアルがあります。
チェックアウト 日東
Paros Proxyは、スパイダリングと自動スキャンを実行できるプロキシです。
これはそれをテストするための短いマニュアルです:
また、w3afも気に入っています。これは、メタスプロイトと同様の方法で、Webアプリ用のWebアプリ分析用のより高度なツールです。 。
私が使用し、かなり幸運に恵まれたいくつかのツールは次のとおりです。
CenzicHailstromからもまともな結果を見てきました。
私は無料のオンラインXSSスキャナーツールを使用しています: リンクテキスト