Для тестирования безопасности приложения доступны различные инструменты. Существует несколько инструментов, которые могут выполнять сквозное тестирование безопасности, в то время как некоторые из них предназначены для выявления определенного типа недостатка в системе.
Инструменты с открытым исходным кодом
Некоторые инструменты тестирования безопасности с открытым исходным кодом, как дано —
S.No. | Имя инструмента |
---|---|
1 |
Zed Attack Proxy Предоставляет автоматические сканеры и другие инструменты для выявления недостатков безопасности. |
2 |
OWASP WebScarab Разработано в Java для анализа запросов Http и Https. |
3 |
OWASP Мантра Поддерживает многоязычную среду тестирования безопасности https://www.owasp.org/index.php/OWASP_Mantra_-_Security_Framework |
4 |
Отрыжка прокси Инструмент для перехвата и Modyfying трафика и работает с работой с пользовательскими сертификатами SSL. |
5 |
Firefox Tamper Data Используйте tamperdata для просмотра и изменения заголовков HTTP / HTTPS и параметров публикации |
6 |
Инструменты веб-разработчика Firefox Расширение Web Developer добавляет различные инструменты для веб-разработчиков в браузер. |
7 |
Редактор файлов cookie Позволяет пользователю добавлять, удалять, редактировать, искать, защищать и блокировать куки |
Zed Attack Proxy
Предоставляет автоматические сканеры и другие инструменты для выявления недостатков безопасности.
OWASP WebScarab
Разработано в Java для анализа запросов Http и Https.
https://www.owasp.org/index.php
OWASP Мантра
Поддерживает многоязычную среду тестирования безопасности
https://www.owasp.org/index.php/OWASP_Mantra_-_Security_Framework
Отрыжка прокси
Инструмент для перехвата и Modyfying трафика и работает с работой с пользовательскими сертификатами SSL.
https://www.portswigger.net/Burp/
Firefox Tamper Data
Используйте tamperdata для просмотра и изменения заголовков HTTP / HTTPS и параметров публикации
https://addons.mozilla.org/en-US
Инструменты веб-разработчика Firefox
Расширение Web Developer добавляет различные инструменты для веб-разработчиков в браузер.
https://addons.mozilla.org/en-US/firefox
Редактор файлов cookie
Позволяет пользователю добавлять, удалять, редактировать, искать, защищать и блокировать куки
https://chrome.google.com/webstore
Специальные наборы инструментов
Следующие инструменты могут помочь нам определить определенный тип уязвимости в системе:
S.No. | Ссылка на сайт |
---|---|
1 |
DOMinator Pro — Тестирование для DOM XSS |
2 |
OWASP SQLiX — SQL-инъекция |
3 |
Sqlninja — SQL-инъекция |
4 |
SQLInjector — SQL-инъекция |
5 |
sqlpowerinjector — SQL-инъекция |
6 |
SSL Digger — Тестирование SSL |
7 |
THC-Hydra — пароль грубой силы |
8 |
Брут — пароль грубой силы |
9 |
Ncat — пароль грубой силы |
10 |
OllyDbg — тестирование переполнения буфера |
11 |
Spike — тестирование переполнения буфера |
12 |
Metasploit — тестирование переполнения буфера |
DOMinator Pro — Тестирование для DOM XSS
https://dominator.mindedsecurity.com/
OWASP SQLiX — SQL-инъекция
https://www.owasp.org/index.php
Sqlninja — SQL-инъекция
http://sqlninja.sourceforge.net/
SQLInjector — SQL-инъекция
https://sourceforge.net/projects/safe3si/
sqlpowerinjector — SQL-инъекция
http://www.sqlpowerinjector.com/
SSL Digger — Тестирование SSL
https://www.mcafee.com/us/downloads/free-tools
THC-Hydra — пароль грубой силы
https://www.thc.org/thc-hydra/
Брут — пароль грубой силы
Ncat — пароль грубой силы
OllyDbg — тестирование переполнения буфера
Spike — тестирование переполнения буфера
https://www.immunitysec.com/downloads/SPIKE2.9.tgz
Metasploit — тестирование переполнения буфера
Коммерческие инструменты для тестирования Black Box
Вот некоторые из коммерческих инструментов тестирования черного ящика, которые помогают нам выявлять проблемы безопасности в разрабатываемых нами приложениях.
S.No | Инструмент |
---|---|
1 |
NGSSQuirreL |
2 |
IBM AppScan |
3 |
Веб-сканер уязвимостей Acunetix |
4 |
NTOSpider |
5 |
SOAP UI |
6 |
Netsparker |
7 |
HP WebInspect |
NGSSQuirreL
https://www.nccgroup.com/en/our-services
IBM AppScan
https://www-01.ibm.com/software/awdtools/appscan/
Веб-сканер уязвимостей Acunetix
NTOSpider
https://www.ntobjectives.com/products/ntospider.php
SOAP UI
https://www.soapui.org/Security/getting-started.html
Netsparker
https://www.mavitunasecurity.com/netsparker/
HP WebInspect
http://www.hpenterprisesecurity.com/products
Бесплатные анализаторы исходного кода
S.No | Инструмент |
---|---|
1 |
OWASP Orizon |
2 |
OWASP O2 |
3 |
SearchDiggity |
4 |
FXCop |
5 |
лубок |
6 |
благодеяние |
7 |
W3af |
8 |
Flawfinder |
9 |
FindBugs |
OWASP Orizon
https://www.owasp.org/index.php
OWASP O2
https://www.owasp.org/index.php/OWASP_O2_Platform
SearchDiggity
https://www.bishopfox.com/resources/tools
FXCop
https://www.owasp.org/index.php/FxCop
лубок
благодеяние
https://www.cs.berkeley.edu/~daw/boon/
W3af
Flawfinder
https://www.dwheeler.com/flawfinder/
FindBugs
http://findbugs.sourceforge.net/
Коммерческие анализаторы исходного кода
Эти анализаторы изучают, обнаруживают и сообщают о слабых местах исходного кода, которые подвержены уязвимостям —
Parasoft C / C ++ test
https://www.parasoft.com/cpptest/
HP Fortify
http://www.hpenterprisesecurity.com/products
AppScan
http://www-01.ibm.com/software/rational/products
Veracode
Armorize CodeSecure
http://www.armorize.com/codesecure/
GrammaTech