Для тестирования безопасности приложения доступны различные инструменты. Существует несколько инструментов, которые могут выполнять сквозное тестирование безопасности, в то время как некоторые из них предназначены для выявления определенного типа недостатка в системе.
Инструменты с открытым исходным кодом
Некоторые инструменты тестирования безопасности с открытым исходным кодом, как дано —
| S.No. | Имя инструмента |
|---|---|
| 1 |
Zed Attack Proxy Предоставляет автоматические сканеры и другие инструменты для выявления недостатков безопасности. |
| 2 |
OWASP WebScarab Разработано в Java для анализа запросов Http и Https. |
| 3 |
OWASP Мантра Поддерживает многоязычную среду тестирования безопасности https://www.owasp.org/index.php/OWASP_Mantra_-_Security_Framework |
| 4 |
Отрыжка прокси Инструмент для перехвата и Modyfying трафика и работает с работой с пользовательскими сертификатами SSL. |
| 5 |
Firefox Tamper Data Используйте tamperdata для просмотра и изменения заголовков HTTP / HTTPS и параметров публикации |
| 6 |
Инструменты веб-разработчика Firefox Расширение Web Developer добавляет различные инструменты для веб-разработчиков в браузер. |
| 7 |
Редактор файлов cookie Позволяет пользователю добавлять, удалять, редактировать, искать, защищать и блокировать куки |
Zed Attack Proxy
Предоставляет автоматические сканеры и другие инструменты для выявления недостатков безопасности.
OWASP WebScarab
Разработано в Java для анализа запросов Http и Https.
https://www.owasp.org/index.php
OWASP Мантра
Поддерживает многоязычную среду тестирования безопасности
https://www.owasp.org/index.php/OWASP_Mantra_-_Security_Framework
Отрыжка прокси
Инструмент для перехвата и Modyfying трафика и работает с работой с пользовательскими сертификатами SSL.
https://www.portswigger.net/Burp/
Firefox Tamper Data
Используйте tamperdata для просмотра и изменения заголовков HTTP / HTTPS и параметров публикации
https://addons.mozilla.org/en-US
Инструменты веб-разработчика Firefox
Расширение Web Developer добавляет различные инструменты для веб-разработчиков в браузер.
https://addons.mozilla.org/en-US/firefox
Редактор файлов cookie
Позволяет пользователю добавлять, удалять, редактировать, искать, защищать и блокировать куки
https://chrome.google.com/webstore
Специальные наборы инструментов
Следующие инструменты могут помочь нам определить определенный тип уязвимости в системе:
| S.No. | Ссылка на сайт |
|---|---|
| 1 |
DOMinator Pro — Тестирование для DOM XSS |
| 2 |
OWASP SQLiX — SQL-инъекция |
| 3 |
Sqlninja — SQL-инъекция |
| 4 |
SQLInjector — SQL-инъекция |
| 5 |
sqlpowerinjector — SQL-инъекция |
| 6 |
SSL Digger — Тестирование SSL |
| 7 |
THC-Hydra — пароль грубой силы |
| 8 |
Брут — пароль грубой силы |
| 9 |
Ncat — пароль грубой силы |
| 10 |
OllyDbg — тестирование переполнения буфера |
| 11 |
Spike — тестирование переполнения буфера |
| 12 |
Metasploit — тестирование переполнения буфера |
DOMinator Pro — Тестирование для DOM XSS
https://dominator.mindedsecurity.com/
OWASP SQLiX — SQL-инъекция
https://www.owasp.org/index.php
Sqlninja — SQL-инъекция
http://sqlninja.sourceforge.net/
SQLInjector — SQL-инъекция
https://sourceforge.net/projects/safe3si/
sqlpowerinjector — SQL-инъекция
http://www.sqlpowerinjector.com/
SSL Digger — Тестирование SSL
https://www.mcafee.com/us/downloads/free-tools
THC-Hydra — пароль грубой силы
https://www.thc.org/thc-hydra/
Брут — пароль грубой силы
Ncat — пароль грубой силы
OllyDbg — тестирование переполнения буфера
Spike — тестирование переполнения буфера
https://www.immunitysec.com/downloads/SPIKE2.9.tgz
Metasploit — тестирование переполнения буфера
Коммерческие инструменты для тестирования Black Box
Вот некоторые из коммерческих инструментов тестирования черного ящика, которые помогают нам выявлять проблемы безопасности в разрабатываемых нами приложениях.
| S.No | Инструмент |
|---|---|
| 1 |
NGSSQuirreL |
| 2 |
IBM AppScan |
| 3 |
Веб-сканер уязвимостей Acunetix |
| 4 |
NTOSpider |
| 5 |
SOAP UI |
| 6 |
Netsparker |
| 7 |
HP WebInspect |
NGSSQuirreL
https://www.nccgroup.com/en/our-services
IBM AppScan
https://www-01.ibm.com/software/awdtools/appscan/
Веб-сканер уязвимостей Acunetix
NTOSpider
https://www.ntobjectives.com/products/ntospider.php
SOAP UI
https://www.soapui.org/Security/getting-started.html
Netsparker
https://www.mavitunasecurity.com/netsparker/
HP WebInspect
http://www.hpenterprisesecurity.com/products
Бесплатные анализаторы исходного кода
| S.No | Инструмент |
|---|---|
| 1 |
OWASP Orizon |
| 2 |
OWASP O2 |
| 3 |
SearchDiggity |
| 4 |
FXCop |
| 5 |
лубок |
| 6 |
благодеяние |
| 7 |
W3af |
| 8 |
Flawfinder |
| 9 |
FindBugs |
OWASP Orizon
https://www.owasp.org/index.php
OWASP O2
https://www.owasp.org/index.php/OWASP_O2_Platform
SearchDiggity
https://www.bishopfox.com/resources/tools
FXCop
https://www.owasp.org/index.php/FxCop
лубок
благодеяние
https://www.cs.berkeley.edu/~daw/boon/
W3af
Flawfinder
https://www.dwheeler.com/flawfinder/
FindBugs
http://findbugs.sourceforge.net/
Коммерческие анализаторы исходного кода
Эти анализаторы изучают, обнаруживают и сообщают о слабых местах исходного кода, которые подвержены уязвимостям —
Parasoft C / C ++ test
https://www.parasoft.com/cpptest/
HP Fortify
http://www.hpenterprisesecurity.com/products
AppScan
http://www-01.ibm.com/software/rational/products
Veracode
Armorize CodeSecure
http://www.armorize.com/codesecure/
GrammaTech