Test di sicurezza - Strumenti di automazione
Sono disponibili vari strumenti per eseguire test di sicurezza di un'applicazione. Ci sono pochi strumenti in grado di eseguire test di sicurezza end-to-end, mentre alcuni sono dedicati a individuare un particolare tipo di difetto nel sistema.
Strumenti open source
Alcuni strumenti di test di sicurezza open source sono i seguenti:
S.No. | Nome strumento |
---|---|
1 | Zed Attack Proxy Fornisce scanner automatici e altri strumenti per individuare i difetti di sicurezza. |
2 | OWASP WebScarab Sviluppato in Java per l'analisi delle richieste Http e Https. |
3 | OWASP Mantra Supporta framework di test di sicurezza multilingue https://www.owasp.org/index.php/OWASP_Mantra_-_Security_Framework |
4 | Burp Proxy Strumento per intercettare e modificare il traffico e funziona con certificati SSL personalizzati. |
5 | Firefox Tamper Data Utilizza i dati di manomissione per visualizzare e modificare le intestazioni HTTP / HTTPS e i parametri dei post |
6 | Firefox Web Developer Tools L'estensione per sviluppatori Web aggiunge vari strumenti per sviluppatori Web al browser. |
7 | Cookie Editor Consente all'utente di aggiungere, eliminare, modificare, cercare, proteggere e bloccare i cookie |
Set di strumenti specifici
I seguenti strumenti possono aiutarci a individuare un particolare tipo di vulnerabilità nel sistema:
S.No. | Link |
---|---|
1 | DOMinator Pro − Testing for DOM XSS |
2 | OWASP SQLiX − SQL Injection |
3 | Sqlninja − SQL Injection |
4 | SQLInjector − SQL Injection |
5 | sqlpowerinjector − SQL Injection |
6 | SSL Digger − Testing SSL |
7 | THC-Hydra − Brute Force Password |
8 | Brutus − Brute Force Password |
9 | Ncat − Brute Force Password |
10 | OllyDbg − Testing Buffer Overflow |
11 | Spike − Testing Buffer Overflow |
12 | Metasploit − Testing Buffer Overflow |
Strumenti commerciali per test Black Box
Di seguito sono riportati alcuni degli strumenti di test black box commerciali che ci aiutano a individuare i problemi di sicurezza nelle applicazioni che sviluppiamo.
S.No | Attrezzo |
---|---|
1 | NGSSQuirreL |
2 | IBM AppScan |
3 | Acunetix Web Vulnerability Scanner |
4 | NTOSpider |
5 | SOAP UI |
6 | Netsparker |
7 | HP WebInspect |
Analizzatori di codice sorgente gratuiti
S.No | Attrezzo |
---|---|
1 | OWASP Orizon |
2 | OWASP O2 |
3 | SearchDiggity |
4 | FXCOP |
5 | Splint |
6 | Boon |
7 | W3af |
8 | FlawFinder |
9 | FindBugs |
Analizzatori di codice sorgente commerciale
Questi analizzatori esaminano, rilevano e segnalano i punti deboli del codice sorgente, che sono soggetti a vulnerabilità:
S.No | Attrezzo |
---|---|
1 | Parasoft C/C++ test |
2 | HP Fortify |
3 | Appscan |
4 | Veracode |
5 | Armorize CodeSecure |
6 | GrammaTech |