安全测试 – 自动化工具
安全测试 – 自动化工具
有多种工具可用于执行应用程序的安全测试。很少有工具可以执行端到端安全测试,而有些工具专门用于发现系统中的特定类型的缺陷。
开源工具
给出了一些开源安全测试工具 –
S.No. | 工具名称 |
---|---|
1 |
Zed Attack Proxy 提供自动扫描器和其他用于发现安全漏洞的工具。 |
2 |
OWASP WebScarab 用 Java 开发,用于分析 Http 和 Https 请求。 |
3 |
OWASP Mantra 支持多语言安全测试框架 https://www.owasp.org/index.php/OWASP_Mantra_-_Security_Framework |
4 |
Burp Proxy 拦截和修改流量的工具,可与自定义 SSL 证书一起使用。 |
5 |
Firefox Tamper Data 使用篡改数据查看和修改 HTTP/HTTPS 标头和发布参数 |
6 |
Firefox Web Developer Tools Web Developer 扩展向浏览器添加了各种 Web 开发者工具。 |
7 |
Cookie Editor 允许用户添加、删除、编辑、搜索、保护和阻止 cookie |
特定工具集
以下工具可以帮助我们发现系统中特定类型的漏洞 –
S.No. | 关联 |
---|---|
1 |
DOMinator Pro − Testing for DOM XSS |
2 |
OWASP SQLiX − SQL Injection |
3 |
Sqlninja − SQL Injection |
4 |
SQLInjector − SQL Injection |
5 |
sqlpowerinjector − SQL Injection |
6 |
SSL Digger − Testing SSL |
7 |
THC-Hydra − Brute Force Password |
8 |
Brutus − Brute Force Password |
9 |
Ncat − Brute Force Password |
10 |
OllyDbg − Testing Buffer Overflow |
11 |
Spike − Testing Buffer Overflow |
12 |
Metasploit − Testing Buffer Overflow |
商业黑盒测试工具
以下是一些商业黑盒测试工具,可帮助我们发现我们开发的应用程序中的安全问题。
S.No | 工具 |
---|---|
1 |
NGSSQuirreL |
2 |
IBM AppScan |
3 |
Acunetix Web Vulnerability Scanner |
4 |
NTOSpider |
5 |
SOAP UI |
6 |
Netsparker |
7 |
HP WebInspect |
免费源代码分析器
S.No | 工具 |
---|---|
1 |
OWASP Orizon |
2 |
OWASP O2 |
3 |
SearchDiggity |
4 |
FXCOP |
5 |
Splint |
6 |
Boon |
7 |
W3af |
8 |
FlawFinder |
9 |
FindBugs |
商业源代码分析器
这些分析器检查、检测和报告源代码中容易出现漏洞的弱点 –
S.No | 工具 |
---|---|
1 |
Parasoft C/C++ test |
2 |
HP Fortify |
3 |
Appscan |
4 |
Veracode |
5 |
Armorize CodeSecure |
6 |
GrammaTech |