安全测试 – 自动化工具
安全测试 – 自动化工具
有多种工具可用于执行应用程序的安全测试。很少有工具可以执行端到端安全测试,而有些工具专门用于发现系统中的特定类型的缺陷。
开源工具
给出了一些开源安全测试工具 –
| S.No. | 工具名称 |
|---|---|
| 1 |
Zed Attack Proxy 提供自动扫描器和其他用于发现安全漏洞的工具。 |
| 2 |
OWASP WebScarab 用 Java 开发,用于分析 Http 和 Https 请求。 |
| 3 |
OWASP Mantra 支持多语言安全测试框架 https://www.owasp.org/index.php/OWASP_Mantra_-_Security_Framework |
| 4 |
Burp Proxy 拦截和修改流量的工具,可与自定义 SSL 证书一起使用。 |
| 5 |
Firefox Tamper Data 使用篡改数据查看和修改 HTTP/HTTPS 标头和发布参数 |
| 6 |
Firefox Web Developer Tools Web Developer 扩展向浏览器添加了各种 Web 开发者工具。 |
| 7 |
Cookie Editor 允许用户添加、删除、编辑、搜索、保护和阻止 cookie |
特定工具集
以下工具可以帮助我们发现系统中特定类型的漏洞 –
| S.No. | 关联 |
|---|---|
| 1 |
DOMinator Pro − Testing for DOM XSS |
| 2 |
OWASP SQLiX − SQL Injection |
| 3 |
Sqlninja − SQL Injection |
| 4 |
SQLInjector − SQL Injection |
| 5 |
sqlpowerinjector − SQL Injection |
| 6 |
SSL Digger − Testing SSL |
| 7 |
THC-Hydra − Brute Force Password |
| 8 |
Brutus − Brute Force Password |
| 9 |
Ncat − Brute Force Password |
| 10 |
OllyDbg − Testing Buffer Overflow |
| 11 |
Spike − Testing Buffer Overflow |
| 12 |
Metasploit − Testing Buffer Overflow |
商业黑盒测试工具
以下是一些商业黑盒测试工具,可帮助我们发现我们开发的应用程序中的安全问题。
| S.No | 工具 |
|---|---|
| 1 |
NGSSQuirreL |
| 2 |
IBM AppScan |
| 3 |
Acunetix Web Vulnerability Scanner |
| 4 |
NTOSpider |
| 5 |
SOAP UI |
| 6 |
Netsparker |
| 7 |
HP WebInspect |
免费源代码分析器
| S.No | 工具 |
|---|---|
| 1 |
OWASP Orizon |
| 2 |
OWASP O2 |
| 3 |
SearchDiggity |
| 4 |
FXCOP |
| 5 |
Splint |
| 6 |
Boon |
| 7 |
W3af |
| 8 |
FlawFinder |
| 9 |
FindBugs |
商业源代码分析器
这些分析器检查、检测和报告源代码中容易出现漏洞的弱点 –
| S.No | 工具 |
|---|---|
| 1 |
Parasoft C/C++ test |
| 2 |
HP Fortify |
| 3 |
Appscan |
| 4 |
Veracode |
| 5 |
Armorize CodeSecure |
| 6 |
GrammaTech |