Автоматизация тестирования безопасности сайта
#1
Отправлено 03 декабря 2010 - 07:47
Хочу внедрить тестирование на безопасность разрабатываемых веб-приложений.
Если я правильно понимаю, проверка безопасности — это проведение различных атак: sql injection, php including, xss атака, брутфорс атака (почерпнул отсюда — http://qa-staff.blog...ие безопасности) на целевой странице.
Подскажите есть ли бесплатные решения для проведения автоматизированного тестирования на безопасность всего сайта?
#2
Отправлено 03 декабря 2010 - 08:24
есть бесплатные демо версии с ограниченным функционалом
например, Xspider. Хороших бесплатных полнофункциональных средств не видел. Хотя, возможно, вместо одного инструмента можно использовать пакет бесплатных.
#3
Отправлено 03 декабря 2010 - 09:16
и придумать нужно как проверять потом целостность. ведь не обязательно при удачной атаке выводится сообщение об ошибке.
"бесплатные решения для проведения автоматизированного тестирования на безопасность всего сайта"
- думаю что это миф.
И кстати кроме атаки через ввод данных есть атаки через окружение, всеми любимая социальная инженерия вроде "скопируйте ссылку и вставте в адресную строку"...
#4
Отправлено 03 декабря 2010 - 09:30
Умея пользоваться Jmeter/средство для формирования запросов = <любой язык програмирования, умеющий работать с HTTP> вы сможете сами писать любые атаки на сайт прозивольно вводя в запрос нужные вам данные. Все атаки в конечном итоге сводятся к формированию нестандартных данных в запросе, будь то это GET POST ajax... формируете себе набор фирменных тестовых данных и для каждой переменной будь то это ?var=<вставляете сюда всякую дрянь>
Вы о чем вообще? Мне кажется, - или вы не в теме или пост не сюда.
При чем тут вообще именно http и jmeter? Это только маленькая, ну просто ничтожно малая, часть возможных атак. Атаковать можно и через ssh.
#5
Отправлено 03 декабря 2010 - 09:32
Пока знания теории не хватает. Может дадите толковых ссылок?набор фирменных тестовых данных и для каждой переменной
#6
Отправлено 03 декабря 2010 - 10:14
В общем, меня они совсем не порадовали, то что они могут - может любой человек немного разбирающийся в различных типах атак.
Более того, сильна моя вера в то, что тестирование безопасности - это исследование, соответственно автоматизация здесь даже противопоказана.
А вот инструментов, которые в этом деле могут помочь довольно много, стоит только поискать.
#7
Отправлено 03 декабря 2010 - 11:31
Здравствуйте. Занимаюсь тестированием веб-сайтов в компании.
Хочу внедрить тестирование на безопасность разрабатываемых веб-приложений.
Если я правильно понимаю, проверка безопасности — это проведение различных атак: sql injection, php including, xss атака, брутфорс атака (почерпнул отсюда — http://qa-staff.blog...ие безопасности) на целевой странице.
Подскажите есть ли бесплатные решения для проведения автоматизированного тестирования на безопасность всего сайта?
да, есть. Но хочу заметить, что тестирует тестировщик (хакер), а не инструмент. Инструментов более чем предостаточно. На базовом уровне может пригодится nikto, skipfish,paros, из более сложного OpenVAS, w3af. Из платных уже упомянутый XSpider, Acutenix. Платные в целом лучше, но в колчичественных показателях сказать сложно.
еще надо смотреть OWASP: http://www.owasp.org...:OWASP_Project.
#8
Отправлено 08 декабря 2010 - 13:56
доступен в резпозитариях debian это большой к нему плюс.
По поводу проведения сканирования - в логах можно увидеть конструкции вроде
ERROR: /splashAdmin.php returned an error: error reading HTTP response ERROR: /php/php.exe?c:\boot.ini returned an error: error reading HTTP responseвторая строка особенно забавно смотрится, учитывая то, что сервер заведомо на линуксе.
а splashAdmin.php - заведомо известсно что такого файла не существует.
Количество пользователей, читающих эту тему: 1
0 пользователей, 1 гостей, 0 анонимных