Π‘ΠΊΠ°Π½Π΅Ρ€ уязвимостСй сайта: Поиск уязвимостСй Π½Π° сайтС — 12 Π»ΡƒΡ‡ΡˆΠΈΡ… бСсплатных инструмСнтов

Π‘ΠΎΠ΄Π΅Ρ€ΠΆΠ°Π½ΠΈΠ΅

Поиск уязвимостСй Π½Π° сайтС — 12 Π»ΡƒΡ‡ΡˆΠΈΡ… бСсплатных инструмСнтов

Одним ΠΈΠ· Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ Π²Π°ΠΆΠ½Ρ‹Ρ… вопросов Π² области ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ являСтся Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ. Π—Π½Π°Π΅Ρ‚Π΅ Π»ΠΈ Π²Ρ‹, Ρ‡Ρ‚ΠΎ 96% тСстируСмых ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈΠΌΠ΅ΡŽΡ‚ уязвимости?

НиТС ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π° Π΄ΠΈΠ°Π³Ρ€Π°ΠΌΠΌΠ° ΠΎΡ‚ Cenzic, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ ΠΏΠΎΠΊΠ°Π·Π°Π½Ρ‹ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Ρ‚ΠΈΠΏΡ‹ Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Ρ… уязвимостСй.

Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ я расскаТу ΠΎ бСсплатных инструмСнтах, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΡ… ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²ΠΈΡ‚ΡŒ поиск уязвимостСй Π½Π° сайтС, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Π΅Π³ΠΎ Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ.

Бписок рассматрива Π΅ΠΌΡ‹Ρ… инструмСнтов:

  • Scan My Server;
  • SUCURI;
  • Qualys SSL Labs, Qualys FreeScan;
  • Quttera;
  • Detectify;
  • SiteGuarding;
  • Web Inspector;
  • Acunetix;
  • Asafa Web;
  • Netsparker Cloud;
  • UpGuard Web Scan;
  • Tinfoil Security.

Π‘ΠΊΠ°Π½Π΅Ρ€ сайта ΠΎΠ½Π»Π°ΠΉΠ½ ScanMyServer прСдоставляСт ΠΎΠ΄ΠΈΠ½ ΠΈΠ· самых ΠΏΠΎΠ»Π½Ρ‹Ρ… ΠΎΡ‚Ρ‡Π΅Ρ‚ΠΎΠ² ΠΏΠΎ тСстам бСзопасности: SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡΠΌ, мСТсайтовому скриптингу, ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡΠΌ PHP-ΠΊΠΎΠ΄Π°, Ρ€Π°ΡΠΊΡ€Ρ‹Ρ‚ΠΈΡŽ источника, установкС HTTP-Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ² ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ΅ Π΄Ρ€ΡƒΠ³ΠΎΠ΅.

ΠžΡ‚Ρ‡Π΅Ρ‚ ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ΅ отправляСтся ΠΏΠΎ элСктронной ΠΏΠΎΡ‡Ρ‚Π΅ с ΠΊΡ€Π°Ρ‚ΠΊΠΈΠΌ описаниСм Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Ρ… уязвимостСй.

SUCURI являСтся самым популярным бСсплатным сканСром врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ быстро ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ сайт Π½Π° уязвимости ΠΎΠ½Π»Π°ΠΉΠ½, Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ врСдоносного ΠΊΠΎΠ΄Π°, SPAM-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ ΠΈ Π΅Π³ΠΎ присутствиС Π² Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… Ρ‡Π΅Ρ€Π½Ρ‹Ρ… списках.

SUCURI Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΡ‡ΠΈΡ‰Π°Π΅Ρ‚ ΠΈ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅Ρ‚ сайт ΠΎΡ‚ ΠΎΠ½Π»Π°ΠΉΠ½-ΡƒΠ³Ρ€ΠΎΠ·. Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Π½Π° Π»ΡŽΠ±Ρ‹Ρ… CMS, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ WordPress, Joomla, Magento, Drupal, phpBB ΠΈ Ρ‚. Π΄.

SSL Labs являСтся ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· популярных инструмСнтов для сканирования Π²Π΅Π±-сСрвСра SSL. Он обСспСчиваСт ΡƒΠ³Π»ΡƒΠ±Π»Π΅Π½Π½Ρ‹ΠΉ Π°Π½Π°Π»ΠΈΠ· https URL-адрСса, ΠΎΠ±Ρ‰ΠΈΠΉ Ρ€Π΅ΠΉΡ‚ΠΈΠ½Π³, ΡˆΠΈΡ„Ρ€, Π²Π΅Ρ€ΡΠΈΡŽ SSL / TLS, ΠΈΠΌΠΈΡ‚Π°Ρ†ΠΈΡŽ Ρ€ΡƒΠΊΠΎΠΏΠΎΠΆΠ°Ρ‚ΠΈΠΉ, ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π΅, BEAST ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ΅ Π΄Ρ€ΡƒΠ³ΠΎΠ΅.

FreeScan провСряСт сайты Π½Π° OWASP Top Risks ΠΈ врСдоносныС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, ΠΏΠΎ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°ΠΌ бСзопасности SCP, Π° Ρ‚Π°ΠΊΠΆΠ΅ выполняСт Π΄Ρ€ΡƒΠ³ΠΈΠ΅ тСсты. Π§Ρ‚ΠΎΠ±Ρ‹ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ сканированиС, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π·Π°Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π±Π΅ΡΠΏΠ»Π°Ρ‚Π½ΡƒΡŽ ΡƒΡ‡Π΅Ρ‚Π½ΡƒΡŽ запись.

Quttera провСряСт сайт Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈ уязвимостСй.

Π­Ρ‚ΠΎΡ‚ инструмСнт позволяСт провСсти ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ сайта Π½Π° уязвимости ΠΎΠ½Π»Π°ΠΉΠ½ Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ врСдоносных Ρ„Π°ΠΉΠ»ΠΎΠ², ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ², ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ², phishTank, Π° Ρ‚Π°ΠΊΠΆΠ΅ присутствиС Π² списках бСзопасного просмотра (Google, Yandex) ΠΈ списках врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ.

Detectify β€” это сканСр сайта, основанный Π½Π° SaaS. Он позволяСт ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ 100 автоматичСских тСстов бСзопасности, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ тСст OWASP Top 10, Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ врСдоносного ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния ΠΈ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅.

Detectify прСдоставляСт 21-Π΄Π½Π΅Π²Π½ΡƒΡŽ Π±Π΅ΡΠΏΠ»Π°Ρ‚Π½ΡƒΡŽ ΠΎΠ·Π½Π°ΠΊΠΎΠΌΠΈΡ‚Π΅Π»ΡŒΠ½ΡƒΡŽ Π²Π΅Ρ€ΡΠΈΡŽ.

SiteGuarding позволяСт ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Π΄ΠΎΠΌΠ΅Π½ Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ врСдоносного ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния, присутствия Π² Ρ‡Π΅Ρ€Π½Ρ‹Ρ… списках, ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ спама ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ³ΠΎ Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ.

Π‘ΠΊΠ°Π½Π΅Ρ€ совмСстим с WordPress, Joomla, Drupal, Magento, osCommerce, Bulletin ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°ΠΌΠΈ.

SiteGuarding Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ врСдоносноС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ΅ обСспСчСниС с сайта.

Web Inspector сканируСт сайт ΠΈ прСдоставляСт ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹ β€” Β«Ρ‡Π΅Ρ€Π½Ρ‹ΠΉ список», Β«Ρ„ΠΈΡˆΠΈΠ½Π³Β», «врСдоносныС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹Β», Β«Ρ‡Π΅Ρ€Π²ΠΈΒ», «бэкдоры», «трояны», Β«ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Ρ„Ρ€Π΅ΠΉΠΌΡ‹Β», Β«ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡΒ».

Acunetix провСряСт вСсь сайт Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π±ΠΎΠ»Π΅Π΅ 500 Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… уязвимостСй.

Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚ прСдоставляСт Π±Π΅ΡΠΏΠ»Π°Ρ‚Π½ΡƒΡŽ ΠΏΡ€ΠΎΠ±Π½ΡƒΡŽ Π²Π΅Ρ€ΡΠΈΡŽ Π½Π° 14 Π΄Π½Π΅ΠΉ.

AsafaWeb ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ сканированиС трассировки, ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… ошибок, трассировки стСка, ΠΏΠ°Ρ‚Ρ‡Π° Hash DoS, ΠΆΡƒΡ€Π½Π°Π»Π° EMLAH, HTTP Only Cookies, Secure Cookies, Clickjacking ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ³ΠΎ Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ.

Netsparker Cloud β€” это сканСр бСзопасности ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ способСн ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ 25 критичСских уязвимостСй. Он бСсплатСн для ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ. Π’Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ½ΠΎ Π·Π°ΠΏΡ€ΠΎΡΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΠ±Π½ΡƒΡŽ Π²Π΅Ρ€ΡΠΈΡŽ инструмСнта.

UpGuard Web Scan β€” это инструмСнт ΠΎΡ†Π΅Π½ΠΊΠΈ Π²Π½Π΅ΡˆΠ½ΠΈΡ… рисков, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΎΠ±Ρ‰Π΅Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΏΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌ Ρ„Π°ΠΊΡ‚ΠΎΡ€Π°ΠΌ, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ SSL, Π°Ρ‚Π°ΠΊΠΈ Clickjack, Cookie, DNSSEC, Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΈ ΠΈ Ρ‚. Π΄. Он всС Π΅Ρ‰Π΅ находится Π½Π° стадии Π±Π΅Ρ‚Π°-тСстирования, Π½ΠΎ Π΅Π³ΠΎ стоит ΠΏΠΎΠΏΡ€ΠΎΠ±ΠΎΠ²Π°Ρ‚ΡŒ.

Tinfoil Security сначала провСряСт сайт Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ 10 уязвимостСй OWASP, Π° Π·Π°Ρ‚Π΅ΠΌ Π½Π° Π΄Ρ€ΡƒΠ³ΠΈΠ΅ извСстныС ΡƒΠ³Ρ€ΠΎΠ·Ρ‹. Π’ ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎΠΌ ΠΈΡ‚ΠΎΠ³Π΅ Π²Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ ΠΎΡ‚Ρ‡Π΅Ρ‚ ΠΎ дСйствиях ΠΈ смоТСтС ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎ ΠΏΡ€ΠΎΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ сайт послС внСсСния Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Ρ… исправлСний.

Полная настройка Π·Π°ΠΉΠΌΠ΅Ρ‚ ΠΎΠΊΠΎΠ»ΠΎ 5 ΠΌΠΈΠ½ΡƒΡ‚. ΠŸΡ€ΠΎΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ сайт ΠΌΠΎΠΆΠ½ΠΎ Π΄Π°ΠΆΠ΅ Ссли ΠΎΠ½ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½ ΠΈΠ»ΠΈ для Π²Ρ…ΠΎΠ΄Π° Π½Π° Π½Π΅Π³ΠΎ трСбуСтся рСгистрация.

Одним ΠΈΠ· основных Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΎΠ² бСзопасности любого сайта являСтся постоянный ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ, поэтому Π²Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ ΡƒΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½ΠΈΠ΅, ΠΊΠΎΠ³Π΄Π° ΠΎΠ½ Π΄Π°Π΅Ρ‚ сбой ΠΈΠ»ΠΈ подвСргаСтся Π²Π·Π»ΠΎΠΌΡƒ.

ΠŸΠ΅Ρ€Π΅Ρ‡ΠΈΡΠ»Π΅Π½Π½Ρ‹Π΅ инструмСнты ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ сайт ΠΏΠΎ запросу ΠΈ Π·Π°ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ бСзопасности. НадСюсь, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½Ρ‹ΠΉ список спСциализированных срСдств ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π²Π°ΠΌ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ бСзопасности сайта.

Π”Π°ΠΉΡ‚Π΅ Π·Π½Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π²Ρ‹ Π΄ΡƒΠΌΠ°Π΅Ρ‚Π΅ ΠΏΠΎ Π΄Π°Π½Π½ΠΎΠΉ Ρ‚Π΅ΠΌΠ΅ Π² коммСнтариях. ΠœΡ‹ ΠΊΡ€Π°ΠΉΠ½Π΅ Π±Π»Π°Π³ΠΎΠ΄Π°Ρ€Π½Ρ‹ Π²Π°ΠΌ Π·Π° ваши ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΈ, Π΄ΠΈΠ·Π»Π°ΠΉΠΊΠΈ, ΠΎΡ‚ΠΊΠ»ΠΈΠΊΠΈ, Π»Π°ΠΉΠΊΠΈ, подписки!

Данная публикация являСтся ΠΏΠ΅Ρ€Π΅Π²ΠΎΠ΄ΠΎΠΌ ΡΡ‚Π°Ρ‚ΡŒΠΈ Β«12 Online Free Tools to Scan Website Security Vulnerabilities & MalwareΒ» , подготовлСнная Ρ€Π΅Π΄Π°ΠΊΡ†ΠΈΠ΅ΠΉ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°.

сравниваСм восСмь популярных сканСров / Π‘Π»ΠΎΠ³ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ T.Hunter / Π₯Π°Π±Ρ€

Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ β€” довольно популярная сСгодня катСгория софта. Π•ΡΡ‚ΡŒ ΠΏΠ»Π°Ρ‚Π½Ρ‹Π΅ сканСры, Π΅ΡΡ‚ΡŒ бСсплатныС. Π£ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΈΠ· Π½ΠΈΡ… свой Π½Π°Π±ΠΎΡ€ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² ΠΈ уязвимостСй, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… для обнаруТСния. НСкоторыС ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΠ²Π°ΡŽΡ‚ΡΡ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ‚Π΅ΠΌΠΈ, Ρ‡Ρ‚ΠΎ ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΡŽΡ‚ΡΡ Π² OWASP Top Ten (Open Web Application Security Project), Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠ΄ΡƒΡ‚ Π² своСм black-box тСстировании Π³ΠΎΡ€Π°Π·Π΄ΠΎ дальшС.

Π’ этом постС ΠΌΡ‹ собрали восСмь популярных сканСров, рассмотрСли ΠΈΡ… ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅ ΠΈ ΠΏΠΎΠΏΡ€ΠΎΠ±ΠΎΠ²Π°Π»ΠΈ Π² Π΄Π΅Π»Π΅. Π’ качСствС Ρ‚Ρ€Π΅Π½ΠΈΡ€ΠΎΠ²ΠΎΡ‡Π½Ρ‹Ρ… мишСнСй Π²Ρ‹Π±Ρ€Π°Π»ΠΈ нСзависимыС Ρ‚ΠΎΡ‡ΠΊΠΈ Π½Π° Π΄Π²ΡƒΡ… ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ… (.NET ΠΈ php): premium.pgabank.com ΠΈ php.testsparker.com.

OWASP ZAP

Как ΠΌΠΎΠΆΠ½ΠΎ Π΄ΠΎΠ³Π°Π΄Π°Ρ‚ΡŒΡΡ ΠΏΠΎ названию, Π·Π° выпуск

OWASP ZAP

ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Ρ‚Π° самая организация OWASP, Ρ‡Ρ‚ΠΎ ΠΌΡ‹ упомянули Π²ΠΎ вступлСнии. Π­Ρ‚ΠΎ бСсплатный инструмСнт для тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ ΠΈ для поиска уязвимостСй Π² Π²Π΅Π±-прилоТСниях.

ΠžΡΠ½ΠΎΠ²Π½Ρ‹Π΅ возмоТности OWASP ZAP:

  • Man-in-the-middle Proxy
  • Traditional and AJAX spiders
  • Automated scanner
  • Passive scanner
  • Forced browsing
  • Fuzzer

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Ρ„ΠΈΡ‡ΠΈ

  • Dynamic SSL certificates
  • Smartcard and Client Digital Certificates support
  • Web sockets support
  • Support for a wide range of scripting languages
  • Plug-n-Hack support
  • Authentication and session support
  • Powerful REST based API
  • Automatic updating option
  • Integrated and growing marketplace of add-ons

Π˜Π½Ρ‚Π΅Ρ€Ρ„Π΅ΠΉΡ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ ΠΏΠ΅Ρ€Π΅Π²Π΅Π΄Π΅Π½ Π½Π° русский, Ρ‡Ρ‚ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΡƒΠ΄ΠΎΠ±Π½ΠΎ для Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ. Рабочая ΠΎΠ±Π»Π°ΡΡ‚ΡŒ OWASP ZAP складываСтся ΠΈΠ· Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… ΠΎΠΊΠΎΠ½. Π’Π½ΠΈΠ·Ρƒ β€” Π²ΠΊΠ»Π°Π΄ΠΊΠΈ с Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΠΌΠΈ заданиями ΠΈ процСсс ΠΈΡ… выполнСния, слСва β€” Π΄Π΅Ρ€Π΅Π²ΠΎ сайтов, Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΌΠΎΠΆΠ½ΠΎ вывСсти Π² ΠΏΡ€Π°Π²ΡƒΡŽ Ρ‡Π°ΡΡ‚ΡŒ ΠΎΠΊΠ½Π° запросов ΠΈ ΠΎΡ‚Π²Π΅Ρ‚ΠΎΠ².

Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ маркСтплСйса ΠΌΠΎΠΆΠ½ΠΎ Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ Ρ€Π°ΡΡˆΠΈΡ€ΠΈΡ‚ΡŒ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ сканСра.

Π£ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Π΅ΡΡ‚ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ настраиваСмых ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ². НапримСр, ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ входящиС Π²Π΅ΠΊΡ‚ΠΎΡ€Ρ‹ для Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ сканирования, ΡΠ³Π΅Π½Π΅Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ динамичСскиС SSL-сСртификаты, Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Ρ‹ HTTP-сСссий ΠΈ Ρ‚.Π΄.

ΠŸΠ΅Ρ€Π΅ΠΉΠ΄Π΅ΠΌ ΠΊ тСстам. ΠŸΡ€ΠΈ сканировании сайта php.testsparker.com Π±Ρ‹Π»Π° Π½Π°ΠΉΠ΄Π΅Π½Π° Blind SQL Injection. На этом ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Ρ‹Π΅ уязвимости Π·Π°ΠΊΠ°Π½Ρ‡ΠΈΠ²Π°ΡŽΡ‚ΡΡ.

ΠŸΠΎΠ»Π½Ρ‹Π΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ OWASP ZAP Π½Π° php.testsparker.com

H: Advanced SQL Injection β€” AND boolean-based blind β€” WHERE or HAVING clause
M: X-Frame-Options Header Not Set
L: X-Content-Type-Options Header Missing
L: Web browser xss protection is not enabled

На

premium.bgabank.com

ΠΌΡ‹ Π²ΠΈΠ΄ΠΈΠΌ Π±ΠΎΠ»Π΅Π΅ интСрСсныС Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹: Π½Π°ΠΉΠ΄Π΅Π½Π° Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Server Side Include (SSI) ΠΈ Reflected Cross Site Scripting.

ΠŸΠΎΠ»Π½Ρ‹Π΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ OWASP ZAP Π½Π° premium.bgabank.com

H: Server Side Include
H: Reflected Cross Site Scripting
M: X-Frame-Options Header Not Set
M: Application Error Disclosure
M: Directory Browsing
M: Secure Pages Include Mixed Content (Including Scripts)
L: X-Content-Type-Options Header Missing
L: Web browser xss protection is not enabled
L: Cross-Domain JavaScript Source File Inclusion
L: Incomplete or No Cache-control and Pragma HTTP Header Set
L: Cookie No HttpOnly Flag
L: Cookie Without Secure Flag
L: Content-Type Header Missing
L: Private IP Disclosure

I: Image Exposes Location or Privacy Data

ВсС Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ сканирования ΠΌΠΎΠΆΠ½ΠΎ ΡΠΊΡΠΏΠΎΡ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π² ΠΎΡ‚Ρ‡Π΅Ρ‚ (поддСрТиваСтся *.pdf, *.html, *.xml, *.json). Π’ ΠΎΡ‚Ρ‡Π΅Ρ‚Π΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ ΠΎΠΏΠΈΡΡ‹Π²Π°ΡŽΡ‚ΡΡ уязвимости, Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Π΅ Π²Π΅ΠΊΡ‚ΠΎΡ€Ρ‹, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ «закрытия» уязвимостСй.

Π’ Ρ†Π΅Π»ΠΎΠΌ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ с OWASP ZAP Π½Π°ΠΌ ΠΏΠΎΠ½Ρ€Π°Π²ΠΈΠ»ΠΎΡΡŒ. Π•ΡΡ‚ΡŒ всС Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ инструмСнты для пСнтСста Π²Π΅Π±-прилоТСния, простой ΠΈ понятный интСрфСйс, быстроС сканированиС Π² ΠΎΠ΄ΠΈΠ½ ΠΊΠ»ΠΈΠΊ. И ΠΏΡ€ΠΈ этом Π³ΠΈΠ±ΠΊΠΈΠ΅, Π³Π»ΡƒΠ±ΠΎΠΊΠΈΠ΅ настройки для Π±ΠΎΠ»Π΅Π΅ Π΄Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ сканирования, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΡΠ»ΡƒΠΆΠΈΡ‚ΡŒ ΠΎΡ‚ΠΏΡ€Π°Π²Π½ΠΎΠΉ Ρ‚ΠΎΡ‡ΠΊΠΎΠΉ для дальнСйшСго Ρ€ΡƒΡ‡Π½ΠΎΠ³ΠΎ поиска уязвимостСй. НиТС ΠΌΡ‹ Π΅Ρ‰Π΅ расскаТСм ΠΎ сканСрС Burp Suite Pro, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΈΠΌΠ΅Π΅Ρ‚ с OWASP ZAP ΠΌΠ½ΠΎΠ³ΠΎ ΠΎΠ±Ρ‰Π΅Π³ΠΎ. По количСству ΠΈ качСству Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Ρ… уязвимостСй ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ рассмотрСнный Π½Π°ΠΌΠΈ сканСр ΠΏΠΎΠΊΠ°Π·Π°Π» ΠΎΡ‡Π΅Π½ΡŒ Π½Π΅ΠΏΠ»ΠΎΡ…ΠΎΠΉ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚. Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΠΎΠ²Π°Π½ ΠΊ использованию Π² Ρ€Π°Π±ΠΎΡ‚Π΅.

W9scan

W9scan β€” это бСсплатный ΠΊΠΎΠ½ΡΠΎΠ»ΡŒΠ½Ρ‹ΠΉ

сканСр

уязвимостСй сайта с Π±ΠΎΠ»Π΅Π΅ Ρ‡Π΅ΠΌ

1200 встроСнными ΠΏΠ»Π°Π³ΠΈΠ½Π°ΠΌΠΈ

, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡ‚ΡŒ ΠΎΡ‚ΠΏΠ΅Ρ‡Π°Ρ‚ΠΊΠΈ Π²Π΅Π±-страниц, ΠΏΠΎΡ€Ρ‚ΠΎΠ², ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Π°Π½Π°Π»ΠΈΠ· структуры Π²Π΅Π±-сайта, Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅  популярныС уязвимости, ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π½Π° SQL Injection, XSS ΠΈ Ρ‚. Π΄.

Π‘ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Π½Ρ‹ΠΉ список возмоТностСй W9scan

β€” Fingerprint detection

  • Can identify common website CMS fingerprints ( 300+)
  • Recognizable common website frame
  • Identify common port service fingerprints
  • Detect website scripting language
  • Detect operating system type
  • Detection Website Firewall (WAF)

β€” Attack parameter

  • SQL injection (based on crawlers)
  • XSS injection (based on reptiles)
  • A large number of Fuzz parameter scans
  • CVE vulnerability
  • struts Vulnerability collection (including automatic detection)
  • Shellshock cgi test
  • heartbeat Bleeding heart
  • IIS parsing vulnerability
  • IIS Put vulnerability

β€” Violent cracking

  • Backup files and directories (based on crawlers)
  • Backup files and directories (based on domain name)
  • Common directory
  • Common file
  • Subdomain violence analysis
  • fckeditorPath enumeration
  • Common mdbdatabase enumeration
  • git svn Leak identification
  • TOMCAT web.xml Give way

β€” Π‘ollect message

  • Emails (based on reptiles)
  • Private IP (based on reptiles)
  • E-mail (based on reptiles)
  • Detecting Warnings, Fatal Error,…
  • PHP version identification
  • IIS information disclosure
  • IP address attribution
  • Integrated Wappalyzer recognition script
  • robots.txt Analysis
  • Detecting unsafe headers in headers
  • Detecting unsafe factors in cookies

W9scan автоматичСски Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹ ΠΎ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°Ρ… сканирования Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ HTML. Для запуска сканирования трСбуСтся Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ URL сайта ΠΈ ΠΏΠ»Π°Π³ΠΈΠ½Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ. МоТно Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ сразу всС, дописав Β«allΒ».

ΠŸΡ€ΠΈ сканировании php.testsparker.com W9scan нашСл svn ΠΈ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ ΠΏΡƒΡ‚ΠΈ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ payload. Из ΠΌΠ΅Π½Π΅Π΅ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ β€” ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΠ» вСрсии ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… сСрвисов, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ Π²Π΅ΠΊΡ‚ΠΎΡ€Ρ‹ провСдСния XXE, XXS-Π°Ρ‚Π°ΠΊ, нашСл ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹ сСрвСра ΠΈ ΠΏΡ€ΠΎΠ²Π΅Π» поиск субдомСнов.

На сайтС premium.bgabank.com Π½ΠΈΡ‡Π΅Π³ΠΎ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ Π½Π°ΠΉΠ΄Π΅Π½ΠΎ Π½Π΅ Π±Ρ‹Π»ΠΎ. Но сканСр ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΠ» Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ Π²Π΅ΠΊΡ‚ΠΎΡ€Ρ‹ провСдСния Π°Ρ‚Π°ΠΊ, ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Ρ‹ вСрсии сСрвисов, Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΈ ΠΈ субдомСны.

По Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°ΠΌ сканирования W9scan автоматичСски Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ Ρ„Π°ΠΉΠ» ΠΎΡ‚Ρ‡Π΅Ρ‚Π° Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ HTML.

W9scan сканСр ΠΏΠΎΠ΄ΠΎΠΉΠ΄Π΅Ρ‚ для быстрого запуска Π² ΠΎΠ΄Π½Ρƒ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ ΠΈ ΠΌΡ‹ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π³ΠΎ ΠΊΠ°ΠΊ Π²ΡΠΏΠΎΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ инструмСнт для опрСдСлСния вСрсий сСрвисов, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… Π²Π΅ΠΊΡ‚ΠΎΡ€ΠΎΠ² Π°Ρ‚Π°ΠΊ.

Wapiti

Π•Ρ‰Ρ‘ ΠΎΠ΄ΠΈΠ½ Π½Π΅ΠΏΠ»ΠΎΡ…ΠΎΠΉ ΠΊΠΎΠ½ΡΠΎΠ»ΡŒΠ½Ρ‹ΠΉ

сканСр

. Π’Π°ΠΊ ΠΆΠ΅, ΠΊΠ°ΠΊ ΠΈ W9scan, Π³ΠΎΡ‚ΠΎΠ² ΠΊ старту Π² ΠΎΠ΄Π½Ρƒ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ, ΠΏΡ€ΠΈ этом ΠΈΠΌΠ΅Π΅Ρ‚ большС Ρ€Π°Π·Π½Ρ‹Ρ… настроСк сканирования.

Wapiti ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚ поиск ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… уязвимостСй:

  • File disclosure (Local and remote include/require, fopen, readfile…)
  • Database Injection (PHP/JSP/ASP SQL Injections and XPath Injections)
  • XSS (Cross Site Scripting) injection (reflected and permanent)
  • Command Execution detection (eval(), system(), passtru()…)
  • CRLF Injection (HTTP Response Splitting, session fixation…)
  • XXE (XML External Entity) injection
  • SSRF (Server Side Request Forgery)
  • Use of know potentially dangerous files
  • Weak .htaccess configurations that can be bypassed
  • Presence of backup files giving sensitive information
  • Shellshock

Π’ Π΄ΠΎΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊΠΎ всСму пСрСчислСнному имССтся ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° прокси (HTTP, HTTPs ΠΈ SOCKS5), Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ (Basic, Digest, Kerberos, NTLM), Β ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° SSL-сСртификатов, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ добавлСния Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… HTTP-Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ² ΠΈΠ»ΠΈ настроСк user-agent.

ΠŸΡ€ΠΈ сканировании сайта php.testsparker.com Π±Ρ‹Π»ΠΈ Π½Π°ΠΉΠ΄Π΅Π½Ρ‹ уязвимости Blind SQL Injection, Cross Site Scripting, Commands execution. На premium.bgabank.com Wapiti Π² сравнСнии с Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ сканСрами ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π΅ Ρ‚Π°ΠΊΠΈΠ΅ Π²Ρ‹Π΄Π°ΡŽΡ‰ΠΈΠ΅ΡΡ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹: Π±Ρ‹Π» ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Cross Site Scripting.

По Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°ΠΌ Ρ€Π°Π±ΠΎΡ‚Ρ‹ сканСра Ρ‚Π°ΠΊΠΆΠ΅ формируСтся ΠΎΡ‚Ρ‡Π΅Ρ‚ Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ HTML, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ содСрТатся ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ ΠΈ число Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Ρ… уязвимостСй, ΠΈΡ… описаниС, запросы, ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ для curl ΠΈ совСты ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΡŒ Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Π΅ Π΄Ρ‹Ρ€Ρ‹ Π² бСзопасности.

Как ΠΈ слСдовало ΠΎΠΆΠΈΠ΄Π°Ρ‚ΡŒ, Wapiti Π΄ΠΎ уровня OWASP ZAP, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ, Π½Π΅ дотягиваСт. Но всС ΠΆΠ΅ ΠΎΠ½ ΠΎΡ‚Ρ€Π°Π±ΠΎΡ‚Π°Π» качСствСннСС W9scan, хотя Π½Π΅ Π±Ρ‹Π» ΠΏΡ€ΠΎΠΈΠ·Π²Π΅Π΄Π΅Π½ поиск Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΉ, субдомСнов ΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ вСрсий сСрвисов.

Arachni

ΠœΠΎΡ‰Π½Ρ‹ΠΉ бСсплатный ΠΊΠΎΠΌΠ±Π°ΠΉΠ½ для тСста защищСнности Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Β ΠΈ поиска уязвимостСй. Π˜ΠΌΠ΅Π΅Ρ‚ графичСский интСрфСйс ΠΈ ΠΎΠ³Ρ€ΠΎΠΌΠ½ΡƒΡŽ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ, ΠΎ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ Π½Π° ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΌ сайтС.

АктивноС тСстированиС:

  • SQL injection β€” Error based detection
  • Blind SQL injection using differential analysis
  • Blind SQL injection using timing attacks
  • NoSQL injection β€” Error based vulnerability detection
  • Blind NoSQL injection using differential analysis

ΠŸΠΎΠ»Π½Ρ‹ΠΉ список Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ для Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ тСстирования

  • CSRF detection
  • Code injection
  • Blind code injection using timing attacks
  • LDAP injection
  • Path traversal
  • File inclusion
  • Response splitting
  • OS command injection
  • Blind OS command injection using timing attacks
  • Remote file inclusion
  • Unvalidated redirects
  • Unvalidated DOM redirects
  • XPath injection
  • XSS
  • Path XSS
  • XSS in event attributes of HTML elements
  • XSS in HTML tags
  • XSS in script context
  • DOM XSS
  • DOM XSS script context
  • Source code disclosure
  • XML External Entity

ПассивноС тСстированиС:

  • Allowed HTTP methods
  • Backup files
  • Backup directories
  • Common administration interfaces
  • Common directories
  • Common files

ΠŸΠΎΠ»Π½Ρ‹ΠΉ список Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ для пассивного тСстирования

  • HTTP PUT
  • Insufficient Transport Layer Protection for password forms
  • WebDAV detection ( webdav).
  • HTTP TRACE detection
  • Credit Card number disclosure
  • CVS/SVN user disclosure
  • Private IP address disclosure
  • Common backdoors
  • .htaccess LIMIT misconfiguration
  • Interesting responses
  • HTML object grepper
  • E-mail address disclosure
  • US Social Security Number disclosure
  • Forceful directory listing
  • Mixed Resource/Scripting
  • Insecure cookies
  • HttpOnly cookies
  • Auto-complete for password form fields.
  • Origin Spoof Access Restriction Bypass
  • Form-based upload
  • localstart.asp
  • Cookie set for parent domain
  • Missing Strict-Transport-Security headers for HTTPS sites
  • Missing X-Frame-Options headers
  • Insecure CORS policy
  • Insecure cross-domain policy
  • Insecure cross-domain policy
  • Insecure client-access policy

Π’Π½ΡƒΡˆΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ, Π½Π΅ ΠΏΡ€Π°Π²Π΄Π° Π»ΠΈ? Но ΠΈ это Π½Π΅ всС. Π’ Β«ΠΏΠ°ΡƒΡ‚ΠΈΠ½ΡƒΒ» Π·Π°Π²Π΅Ρ€Π½ΡƒΡ‚Π° Π΅Ρ‰Ρ‘ ΠΊΡƒΡ‡Π° ΠΏΠ»Π°Π³ΠΈΠ½ΠΎΠ², Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Passive Proxy, Dictionary attacker for HTTP Auth, Cookie collector, WAF Detector ΠΈ Π΄Ρ€.

Π‘ΠΊΠ°Π½Π΅Ρ€ ΠΈΠΌΠ΅Π΅Ρ‚ приятный ΠΈ Π»Π°ΠΊΠΎΠ½ΠΈΡ‡Π½Ρ‹ΠΉ Π²Π΅Π±-интСрфСйс:

И Π²ΠΎΡ‚ Ρ‡Ρ‚ΠΎ нашСл Arachni Π½Π° Π½Π°ΡˆΠΈΡ… тСстовых сайтах. Php.testsparker.com:

  • Cross-Site Scripting (XSS) in script context
  • Blind SQL Injection (differential analysis)
  • Code injection
  • Code injection (timing attack)
  • Operating system command injection (timing attack)
  • Operating system command injection

ΠžΡΡ‚Π°Π»ΡŒΠ½Ρ‹Π΅ уязвимости Π½Π° php.testsparker.com

H: File Inclusion
H: Cross-Site Scripting (XSS) in HTML tag
H: Cross-Site Scripting (XSS)
H: Path Traversal
M: Backup file
M: Common directory
M: HTTP TRACE
L: Missing ‘X-Frame-Options’ header
L: Password field with auto-complete
L: Insecure client-access policy
L: Insecure cross-domain policy (allow-access-from)
L: Common sensitive file

На

premium.bgabank.com

ΠΈΠ· ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ Π±Ρ‹Π»Π° ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π° Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ мСТсайтовой ΠΏΠΎΠ΄Π΄Π΅Π»ΠΊΠΈ запросов (CSRF).

ΠŸΠΎΠ»Π½Ρ‹Π΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ Arachni Π½Π° premium.bgabank.com

H: Cross-Site Request Forgery
M: Mixed Resource
M: HTTP TRACE
M: Common directory
M: Missing ‘Strict-Transport-Security’ header
L: Private IP address disclosure

ΠžΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΠΌ, ΠΊΠ°ΠΊΠΈΠ΅ симпатичныС ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹ Π²Ρ‹Π΄Π°Π΅Ρ‚ Π½Π°ΠΌ Arachni. ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ΡΡ Π½Π΅ΠΌΠ°Π»ΠΎ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΎΠ² β€” HTML, XML, text, JSON, Marshal, YAML, AFR.

Π’ ΠΎΠ±Ρ‰Π΅ΠΌ, Arachni оставляСт послС Ρ€Π°Π±ΠΎΡ‚Ρ‹ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ впСчатлСния. НашС ΠΌΠ½Π΅Π½ΠΈΠ΅: это «маст хэв» Π² арсСналС любого ΡƒΠ²Π°ΠΆΠ°ΡŽΡ‰Π΅Π³ΠΎ сСбя спСца.

Paros

Π•Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½

сканСр

Π²Π΅Π±-уязвимостСй с графичСским интСрфСйсом. По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ Π² дистрибутив Kali Linux ΠΈ установлСн Ρ‚Π°ΠΌ локально. Π˜ΠΌΠ΅Π΅Ρ‚ встроСнный прокси, Ρ‡Π΅Ρ€Π΅Π· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π΄ΠΎΠ±Π°Π²Π»ΡΡŽΡ‚ΡΡ сайты для Π°Π½Π°Π»ΠΈΠ·Π°, встроСнный Π²Π΅Π±-ΠΏΠ°ΡƒΠΊ, способный Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ сайт ΠΈ ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ ΠΊΠ°Ρ€Ρ‚Ρƒ запросов.

Для сканирования Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΊΠ°Π±ΠΈΠ½Π΅Ρ‚Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π² Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π΅ с Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Π½Ρ‹ΠΌ ΠΏΠ΅Ρ€Π΅Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ΠΌ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Ρ‡Π΅Ρ€Π΅Π· прокси Paros. Π‘ΠΊΠ°Π½Π΅Ρ€ Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΊΡƒΠΊΠΈ Π² процСссС сканирования. ΠžΡ‚Ρ‡Π΅Ρ‚ ΠΎ Ρ€Π°Π±ΠΎΡ‚Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΡΠΊΡΠΏΠΎΡ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π² HTML. Он сохраняСтся Π² Ρ„Π°ΠΉΠ» root/paros/session/LatestScannedReport.htm ΠΈ Π² дальнСйшСм пСрСзаписываСтся. Если Π²Ρ‹ Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ ΡΠΎΡ…Ρ€Π°Π½ΠΈΡ‚ΡŒ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰Π΅Π³ΠΎ сканирования, Ρ‚ΠΎ ΠΏΠ΅Ρ€Π΅Π΄ Π½Π°Ρ‡Π°Π»ΠΎΠΌ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π³ΠΎ сканирования Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ копию ΠΈΠΌΠ΅ΡŽΡ‰Π΅Π³ΠΎΡΡ Ρ„Π°ΠΉΠ»Π°.

ΠžΡΠ½ΠΎΠ²Π½Ρ‹Π΅ возмоТности (с оглядкой Π½Π° OWASP TOP 10 2017):

  • A1: Injection β€” SQLinjection, SQLinjection Fingerprint (мСста, Π³Π΄Π΅ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ SQLinj)
  • A6: Security Misconfiguration β€” Directory browsing, ISS default file, Tomcat source file disclosure, IBM WebSphere default files ΠΈ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ стандартныС ΠΈΠ»ΠΈ ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΠ΅ Ρ„Π°ΠΉΠ»Ρ‹ (ο»ΏObsolete file), содСрТащиС исходный ΠΊΠΎΠ΄ ΠΈ ΠΏΡ€ΠΎΡ‡Π΅Π΅.
  • A7: XSS

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ возмоТности:

  • Поиск Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Π½ΠΎΠ³ΠΎ автозаполнСния для Ρ„ΠΎΡ€ΠΌ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ. ΠŸΡ€ΠΈ этом Ссли Ρƒ поля input Π΅ΡΡ‚ΡŒ Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ type=Β«passwordΒ»,  получаСтся Π»ΠΎΠΆΠ½ΠΎΠ΅ срабатываниС.
  • CRLF injection
  • Secure page browser cache (ΠΊΡΡˆΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ страниц Π² Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π΅ c Π²Π°ΠΆΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ)
  • Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ сканирования Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½ΠΎΠΉ области ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ (Π»ΠΈΡ‡Π½Ρ‹ΠΉ ΠΊΠ°Π±ΠΈΠ½Π΅Ρ‚)
  • Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ сканирования Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π² локальной сСти

Π’ Ρ„ΠΈΠ½Π°Π»ΡŒΠ½ΠΎΠΌ ΠΎΡ‚Ρ‡Π΅Ρ‚Π΅ ΠΊ ΠΊΠ°ΠΆΠ΄ΠΎΠΌΡƒ Ρ‚ΠΈΠΏΡƒ уязвимостСй Π΅ΡΡ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ подробная информация ΠΈ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΎ способС устранСния.

Π’ нашСм тСстировании Paros ΠΏΠΎΠΊΠ°Π·Π°Π» довольно слабыС Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹. На php.testsparker.com Π±Ρ‹Π»ΠΈ Π½Π°ΠΉΠ΄Π΅Π½Ρ‹:

H: SQL injection
M: XSS
M: ο»ΏΠ£ΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΠ΅ Ρ„Π°ΠΉΠ»Ρ‹ с исходным ΠΊΠΎΠ΄ΠΎΠΌ
M: ИспользованиС автозаполнСния Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ… с Π²Π°ΠΆΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ (ΠΏΠ°Ρ€ΠΎΠ»ΠΈ ΠΈ ΠΏΡ€ΠΎΡ‡Π΅Π΅).
L: РаскрытиС Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… IP

На premium.bgabank.com ΠΈ Ρ‚ΠΎΠ³ΠΎ мСньшС:
M: Directory browsing
M: ИспользованиС автозаполнСния Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ… с Π²Π°ΠΆΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ (ΠΏΠ°Ρ€ΠΎΠ»ΠΈ ΠΈ ΠΏΡ€ΠΎΡ‡Π΅Π΅).

Π’ ΠΈΡ‚ΠΎΠ³Π΅, хотя сканСр Paros прост ΠΈ достаточно ΡƒΠ΄ΠΎΠ±Π΅Π½ Π² использовании, слабыС Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ сканирования Π·Π°ΡΡ‚Π°Π²Π»ΡΡŽΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ ΠΎΡ‚ Π΅Π³ΠΎ использования.

Tenable.io

ΠŸΠ»Π°Ρ‚Π½Ρ‹ΠΉ ΠΌΠ½ΠΎΠ³ΠΎΡ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹ΠΉ ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹ΠΉ

сканСр

, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΡƒΠΌΠ΅Π΅Ρ‚ Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ большоС число Π²Π΅Π±-уязвимостСй ΠΈ ΠΏΠΎΡ‡Ρ‚ΠΈ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ ΠΏΠΎΠΊΡ€Ρ‹Π²Π°Π΅Ρ‚ OWASP TOPΒ 10 2017.

БСрвис ΠΈΠΌΠ΅Π΅Ρ‚ встроСнного Π²Π΅Π±-ΠΏΠ°ΡƒΠΊΠ°. Если Π² настройках сканирования ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ (запрос Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π»ΠΎΠ³ΠΈΠ½ ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ, Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΊΡƒΠΊΠΈ), Ρ‚ΠΎ сканСр ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ ΠΈ Π»ΠΈΡ‡Π½Ρ‹ΠΉ ΠΊΠ°Π±ΠΈΠ½Π΅Ρ‚ (Π·ΠΎΠ½Ρƒ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ).

ΠšΡ€ΠΎΠΌΠ΅ сканирования Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, Tenable.io ΡƒΠΌΠ΅Π΅Ρ‚ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΡΠ΅Ρ‚ΡŒ β€” ΠΊΠ°ΠΊ Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ извСстных уязвимостСй, Ρ‚Π°ΠΊ ΠΈ для поиска хостов. Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Π°Π³Π΅Π½Ρ‚ΠΎΠ² для сканирования Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти. Π•ΡΡ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ экспортирования ΠΎΡ‚Ρ‡Π΅Ρ‚Π° Π² Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Ρ‹: *.nessus, *.csv, *.db, *.pdf.

На ΡΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚Π΅ всС Π΄ΠΎΠΌΠ΅Π½Ρ‹ «тСстовыС»

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΈ сканирования. Π’ Π΄Π°Π½Π½ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠ΅ Π½Π΅ Π·Π°Ρ‚Ρ€Π°Π³ΠΈΠ²Π°ΡŽΡ‚ΡΡ

ПослС сканирования становится доступна статистика ΠΈ приоритизация Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Ρ… уязвимостСй β€” critical, high, middle, low, information

Π’ ΠΊΠ°Ρ€Ρ‚ΠΎΡ‡ΠΊΠ΅ уязвимости прСдставлСна Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ информация ΠΎ Π½Π΅ΠΉ ΠΈ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΏΠΎ Π΅Π΅ ΡƒΡΡ‚Ρ€Π°Π½Π΅Π½ΠΈΡŽ.

Π‘ΠΊΠ°Π½ΠΈΡ€ΡƒΠ΅ΠΌ php.testsparker.com. Уязвимости с ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚ΠΎΠΌ high:

H: Уязвимости ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ²
β€” Π²Ρ‹ΡˆΠ΅Π΄ΡˆΠ°Ρ ΠΈΠ· ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ вСрсия PHP
β€” Π²Ρ‹ΡˆΠ΅Π΄ΡˆΠ°Ρ ΠΈΠ· ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ вСрсия Apache
H: Code injection
H: SQLinj
H: XSS
H: LFI
H: Path Traversal

Middle- ΠΈ low-уязвимости

M: РаскрытиС Ρ†Π΅Π½Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… β€” ΠΏΠΎΠ»Π½Ρ‹ΠΉ ΠΏΡƒΡ‚ΡŒ, Π±Π΅ΠΊΠ°ΠΏΡ‹
M: РаскрытиС Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… IP
M: Cookie Π±Π΅Π· Ρ„Π»Π°Π³Π° HTTPOnly
M: ΠžΡ‚ΠΏΡ€Π°Π²ΠΊΠ° пароля ΠΏΠΎ HTTP
L: ИспользованиС автозаполнСния Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ… с Π²Π°ΠΆΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ
L: ΠžΡ‚Π²Π΅Ρ‚ сСрвСра Π½Π° TRACE запросы
L: НС установлСны header`Ρ‹ Cache-Control, X-Content-Type-Options, X-Frame-Options, X-XSS-Protection

Π’Π΅ΠΏΠ΅Ρ€ΡŒ

premium.bgabank.com

. Уязвимости с ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚ΠΎΠΌ high:

H: Уязвимости ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ²

  • Π²Ρ‹ΡˆΠ΅Π΄ΡˆΠ°Ρ ΠΈΠ· ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ вСрсия PHP
  • уязвимости Apache
  • уязвимости Bootstrap
  • уязвимости JQuery

Middle- ΠΈ low-уязвимости

M: Web server phpinfo()
M: БовмСстноС использованиС HTTP ΠΈ HTTPS
M: ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈΠ΅ пСрСнаправлСния с HTTP Π½Π° HTTPS
M: Directory browsing
M: НайдСны backup Ρ„Π°ΠΉΠ»Ρ‹
M: ИспользованиС нСбСзопасной вСрсии ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° SSL
M: Π˜ΡΡ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ срока сСртификата SSL/TLS
L: РаскрытиС Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… IP
L: Cookie Π±Π΅Π· Ρ„Π»Π°Π³Π° HTTPOnly
L: ΠžΡ‚Π²Π΅Ρ‚ сСрвСра Π½Π° TRACE запросы
L: НС установлСны header`Ρ‹ Strict-Transport-Security, Cache-Control, X-Content-Type-Options, X-Frame-Options, X-XSS-Protection

Π‘ΠΊΠ°Π½Π΅Ρ€ Tenable.io

ΠΏΠΎΠΊΠ°Π·Π°Π» сСбя Ρ…ΠΎΡ€ΠΎΡˆΠΎ, нашСл мноТСство уязвимостСй

. Π Π°Π±ΠΎΡ‚Ρƒ с Π½ΠΈΠΌ ΡƒΠΏΡ€ΠΎΡ‰Π°Π΅Ρ‚ ΡƒΠ΄ΠΎΠ±Π½Ρ‹ΠΉ графичСский интСрфСйс ΠΈ прСдставлСниС Π΄Π°Π½Π½Ρ‹Ρ…. Π•Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ плюс β€” Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… ΠΏΡ€ΠΎΡ„ΠΈΠ»Π΅ΠΉ сканирования, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΡ‹ ΠΏΠΎΠΊΠ° Ρ€Π΅ΡˆΠΈΠ»ΠΈ Π½Π΅ Π·Π°Ρ€Ρ‹Π²Π°Ρ‚ΡŒΡΡ. Π’Π°ΠΆΠ½ΠΎΠΉ ΠΎΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΡŒΡŽ являСтся облачная структура сСрвиса. Π‘ ΠΎΠ΄Π½ΠΎΠΉ стороны, сСрвис Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅ Π²Ρ‹Ρ‡ΠΈΡΠ»ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ рСсурсы Ρ€Π°Π±ΠΎΡ‡Π΅Π³ΠΎ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°. Π‘ Π΄Ρ€ΡƒΠ³ΠΎΠΉ β€” Π½Π΅ смоТСт ΠΏΡ€ΠΎΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π²Π΅Π±-прилоТСния Π² локальной сСти.

Burp Suite Pro

Burp Suite β€” это комплСксноС

Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅

для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. Оно Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π² сСбя Ρ€Π°Π·Π½ΠΎΠΎΠ±Ρ€Π°Π·Π½Ρ‹Π΅ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠ΅ ΡƒΠ»ΡƒΡ‡ΡˆΠΈΡ‚ΡŒ ΠΈ ΡƒΡΠΊΠΎΡ€ΠΈΡ‚ΡŒ поиск уязвимостСй Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.

Π’ составС Burp Suite Π΅ΡΡ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹:

  • Proxy β€” прокси-сСрвСр, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Ρ‹Π²Π°Π΅Ρ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, проходящий ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ HTTP(S), Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ man-in-the-middle. ΠΠ°Ρ…ΠΎΠ΄ΡΡΡŒ ΠΌΠ΅ΠΆΠ΄Ρƒ Π±Ρ€Π°ΡƒΠ·Π΅Ρ€ΠΎΠΌ ΠΈ Ρ†Π΅Π»Π΅Π²Ρ‹ΠΌ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ΠΌ, эта ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° позволяСт ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Ρ‹Π²Π°Ρ‚ΡŒ, ΠΈΠ·ΡƒΡ‡Π°Ρ‚ΡŒ ΠΈ ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΠΈΠ΄ΡƒΡ‰ΠΈΠΉ Π² ΠΎΠ±ΠΎΠΈΡ… направлСниях.
  • Spider β€” Π²Π΅Π±-ΠΏΠ°ΡƒΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π² автоматичСском Ρ€Π΅ΠΆΠΈΠΌΠ΅ собираСт ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ содСрТимом ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»Π΅ прилоТСния (Π²Π΅Π±-рСсурса).
  • Scanner (Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² Burp Suite Pro) β€” сканСр для автоматичСского поиска уязвимостСй Π² Π²Π΅Π±-прилоТСниях.
  • Intruder β€” гибкая ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π°, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π°Ρ Π² автоматичСском Ρ€Π΅ΠΆΠΈΠΌΠ΅ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚ΡŒ Π°Ρ‚Π°ΠΊΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ Π²ΠΈΠ΄Π°. НапримСр, ΠΏΠ΅Ρ€Π΅Π±ΠΎΡ€ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΎΠ², сбор Π²Π°ΠΆΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈ ΠΏΡ€ΠΎΡ‡Π΅Π΅.
  • Repeater β€” инструмСнт для Ρ€ΡƒΡ‡Π½ΠΎΠ³ΠΎ измСнСния ΠΈ ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎΠΉ отсылки ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Ρ… HTTP-запросов, Π° Ρ‚Π°ΠΊΠΆΠ΅ для Π°Π½Π°Π»ΠΈΠ·Π° ΠΎΡ‚Π²Π΅Ρ‚ΠΎΠ² прилоТСния.
  • Sequencer β€” ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° для Π°Π½Π°Π»ΠΈΠ·Π° случайных Π΄Π°Π½Π½Ρ‹Ρ… прилоТСния Π½Π° Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ прСдсказания Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ° ΠΈΡ… Π³Π΅Π½Π΅Ρ€Π°Ρ†ΠΈΠΈ.
  • Decoder β€” ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° для Ρ€ΡƒΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ автоматичСского кодирования ΠΈ дСкодирования Π΄Π°Π½Π½Ρ‹Ρ… прилоТСния.
  • Comparer β€” инструмСнт для поиска Π²ΠΈΠ·ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… Ρ€Π°Π·Π»ΠΈΡ‡ΠΈΠΉ ΠΌΠ΅ΠΆΠ΄Ρƒ двумя вариациями Π΄Π°Π½Π½Ρ‹Ρ….
  • Extender β€” инструмСнт для добавлСния Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠΉ Π² Burp Suite

Π£Ρ‚ΠΈΠ»ΠΈΡ‚Π° Scanner прСдставлСна Π² ΠΎΠ΄Π½ΠΎΠΈΠΌΠ΅Π½Π½ΠΎΠΉ Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ основного ΠΎΠΊΠ½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Burp Suite. Π˜Π½Ρ‚Π΅Ρ€Ρ„Π΅ΠΉΡ англоязычный, Π½ΠΎ ΠΊΠΎΠ³ΠΎ сСйчас это ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡ‚ΠΏΡƒΠ³Π½ΡƒΡ‚ΡŒ?

На Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Issue Definition прСдставлСн ΠΏΠΎΠ»Π½Ρ‹ΠΉ список всСх уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ способСн Π²Ρ‹ΡΠ²ΠΈΡ‚ΡŒ Π΄Π°Π½Π½Ρ‹ΠΉ сканСр. Π‘Π»Π΅Π΄ΡƒΠ΅Ρ‚ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ список вСсьма Π²Π½ΡƒΡˆΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ.

ВсС уязвимости Ρ€Π°Π·Π΄Π΅Π»Π΅Π½Ρ‹ Π½Π° 3 ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ: high, medium, low. Π’Π°ΠΊΠΆΠ΅ Π΅ΡΡ‚ΡŒ катСгория information, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ относятся ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΡ‹ сбора Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΎΠΉ ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ сканируСмом рСсурсС.

ΠŸΡ€ΠΈ запускС сканирования Π² ΠΎΠΊΠ½Π΅ Scan queue ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ Π½Π°Π±Π»ΡŽΠ΄Π°Ρ‚ΡŒ Π·Π° прогрСссом ΠΏΠΎ этапам. «ЦвСтовая диффСрСнциация ΡˆΡ‚Π°Π½ΠΎΠ²Β» присутствуСт.

На Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Options выполняСтся основная настройка ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² сканирования.

Для удобства ΠΎΠΏΡ†ΠΈΠΈ Ρ€Π°Π·Π±ΠΈΡ‚Ρ‹ ΠΏΠΎ катСгориям. ΠŸΡ€ΠΈ нСобходимости ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ справку ΠΏΠΎ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ прямо ΠΈΠ· ΠΎΠΊΠ½Π° настройки.

Π’ Ρ†Π΅Π»ΠΎΠΌ Burp Suite Pro ΠΏΠΎΠΊΠ°Π·Π°Π» Π½Π΅ΠΏΠ»ΠΎΡ…ΠΎΠΉ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚. ΠŸΡ€ΠΈ сканировании php.testsparker.com Π±Ρ‹Π»ΠΎ Π½Π°ΠΉΠ΄Π΅Π½ΠΎ ΠΈ классифицировано достаточно уязвимостСй Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΏΠΎΠ»Π½Ρ‹ΠΉ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π½Π°Π΄ Π²Π΅Π± ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ΠΌ ΠΈ Π΅Π³ΠΎ Π΄Π°Π½Π½Ρ‹ΠΌΠΈ β€” это ΠΈ OS command injection, ΠΈ SSTI, ΠΈ File path traversal.

ΠŸΠΎΠ»Π½Ρ‹Π΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ Burp Suite Pro Π½Π° php.testsparker.com

H: OS command injection

H: File path traversal

H: Out-of-band resource load (HTTP)

H: Server-side template injection

H: Cross-site scripting (reflected)

H: Flash cross-domain policy

H: Silverlight cross-domain policy

H: Cleartext submission of password

H: External service interaction (DNS)

H: External service interaction (HTTP)
M: SSL certificate (not trusted or expired)
L: Password field with autocomplete enabled

L: Form action hijacking (reflected)

L: Unencrypted communications

L: Strict transport security not enforced

На сайтС

premium.bgabank.com

Π±Ρ‹Π»ΠΈ Π½Π°ΠΉΠ΄Π΅Π½Ρ‹:

H: Cross-site scripting (reflected)
M: SSL cookie without secure flag set

M: SSL certificate (not trusted or expired)
L: Cookie without HttpOnly flag set

L: Password field with autocomplete enabled

L: Strict transport security not enforced

Если для Π²Π΅Π±-пСнтСста Π²Ρ‹ часто ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚Π΅ Burp Suite, Π²Π°ΠΌ нравится Π΅Π³ΠΎ экосистСма, Π½ΠΎ Ρ…ΠΎΡ‚Π΅Π»ΠΎΡΡŒ Π±Ρ‹ ΠΊΠ°ΠΊ-Ρ‚ΠΎ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ процСсс поиска уязвимостСй, Ρ‚ΠΎ эта ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° ΠΎΡ‚Π»ΠΈΡ‡Π½ΠΎ Π²ΠΏΠΈΡˆΠ΅Ρ‚ΡΡ Π² ваш арсСнал.

Acunetix

Π’ Π·Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ β€” Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ вСсьма Π½Π΅ΠΏΠ»ΠΎΡ…ΠΎΠΉ коммСрчСский

сканСр

. Π•Π³ΠΎ ΠΎΡ‡Π΅Π½ΡŒ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ ΠΏΡ€ΠΎΠ΄Π²ΠΈΠ³Π°ΡŽΡ‚ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ€Π΅ΠΊΠ»Π°ΠΌΡ‹, Π½ΠΎ Acutenix Π½Π΅ добился Π±Ρ‹ успСха Π±Π΅Π· своСй ΠΎΠ±ΡˆΠΈΡ€Π½ΠΎΠΉ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ. Π‘Ρ€Π΅Π΄ΠΈ доступных Π΅ΠΌΡƒ для обнаруТСния уязвимостСй — всС Π²ΠΈΠ΄Ρ‹ SQL injection, Cross site scripting, CRLF injection ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ радости пСнтСстСра Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. Π‘Ρ‚ΠΎΠΈΡ‚ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ для качСствСнного сканирования трСбуСтся Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Ρ‹ΠΉ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ.

Π˜Π½Ρ‚Π΅Ρ€Ρ„Π΅ΠΉΡ Π΄Π°ΡˆΠ±ΠΎΡ€Π΄Π° приятный:

ВсС выявлСнныС уязвимости ΠΏΠΎ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΈ Ρ€Π°ΡΠΊΠ»Π°Π΄Ρ‹Π²Π°ΡŽΡ‚ΡΡ Π½Π° Ρ‡Π΅Ρ‚Ρ‹Ρ€Π΅ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ: High, Medium, Low. Ну ΠΈ ΠΊΡƒΠ΄Π° ΠΆΠ΅ Π±Π΅Π· ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Information, Π² ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ΡΡ всС интСрСсныС, ΠΏΠΎ мнСнию сканСра, Π΄Π°Π½Π½Ρ‹Π΅.

На Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Scans ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ Π½Π°Π±Π»ΡŽΠ΄Π°Ρ‚ΡŒ прогрСсс сканирования ΠΈ ΠΏΡ€ΠΎΡ‡ΡƒΡŽ Π΄ΠΈΠ°Π³Π½ΠΎΡΡ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ.

ПослС Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΡ сканирования Π½Π° Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Vulnerabilities ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΠΎΠ·Π½Π°ΠΊΠΎΠΌΠΈΡ‚ΡŒΡΡ с Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ ΠΈ Π² ΠΊΠ°ΠΊΠΎΠΌ количСствС Π±Ρ‹Π»ΠΎ Π½Π°ΠΉΠ΄Π΅Π½ΠΎ. ЦвСтовая диффСрСнциация Π½Π° мСстС.

Π’ тСстС Π½Π° php.testsparker.com сканСр ΠΏΠΎΠΊΠ°Π·Π°Π» Π½Π΅ΠΏΠ»ΠΎΡ…ΠΎΠΉ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚, Π° Π²ΠΎΡ‚ с premium.bgabank.com ΠΎΡ‚ΠΊΡ€ΠΎΠ²Π΅Π½Π½ΠΎ ΠΏΠΎΠ΄ΠΊΠ°Ρ‡Π°Π».

ΠŸΠΎΠ»Π½Ρ‹Π΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ Acunetixphp.testsparker.com:
H: Apache 2.2.14 mod_isapi Dangling Pointer

H: Blind SQL Injection

H: Cross site scripting

H: Cross site scripting (verified)

H: Directory traversal

H: File inclusion

H: PHP code injection

H: Server-side template injection

H: SVN repository found

H: User controllable script source
M: Access database found

M: Apache 2.x version older than 2.2.9

M: Apache httpd remote denial of service

M: Apache httpOnly cookie disclosure

M: Application error message

M: Backup files

M: Directory listing

M: HTML form without CSRF protection

M: Insecure clientaccesspolicy.xml file

M: Partial user controllable script source

M: PHP hangs on parsing particular strings as floating point number

M: PHP preg_replace used on user input

M: Source code disclosure

M: User credentials are sent in clear text
L: Apache 2.x version older than 2.2.10

L: Apache mod_negotiation filename bruteforcing

L: Clickjacking: X-Frame-Options header missing

L: Login page password-guessing attack

L: Possible relative path overwrite

L: Possible sensitive directories

L: Possible sensitive files

L: TRACE method is enabled

premium.bgabank.com:
L: Clickjacking: X-Frame-Options header missing

Acunetix ΠΈΠΌΠ΅Π΅Ρ‚ большиС возмоТности ΠΈ ΠΏΠΎΠ΄ΠΎΠΉΠ΄Π΅Ρ‚, Ссли Π²Ρ‹ ΠΈΡ‰Π΅Ρ‚Π΅ stand-alone Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅. Π’Π΅Π±-интСрфСйс прост ΠΈ понятСн, ΠΈΠ½Ρ„ΠΎΠ³Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹ выглядят Π²ΠΏΠΎΠ»Π½Π΅ ΡƒΠ΄ΠΎΠ±ΠΎΠ²Π°Ρ€ΠΈΠΌΠΎ. Π’ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹ осСчки ΠΏΡ€ΠΈ сканировании, Π½ΠΎ, ΠΊΠ°ΠΊ Π³ΠΎΠ²ΠΎΡ€ΠΈΠ» Π’ΠΎΠ½ΠΈ Π‘Ρ‚Π°Ρ€ΠΊ: Β«Π‘ ΠΌΡƒΠΆΠΈΠΊΠ°ΠΌΠΈ Ρ‚Π°ΠΊΠΎΠ΅ случаСтся. НС часто. Один Ρ€Π°Π·ΠΎΠΊ ΠΈΠ· пяти».

ΠžΠ±Ρ‰ΠΈΠ΅ ΠΈΡ‚ΠΎΠ³ΠΈ

А Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ Π²Ρ‹Π²ΠΎΠ΄Ρ‹ ΠΏΠΎ всСм протСстированным сканСрам.

  • OWASP ZAP Π½Π°ΠΌ понравился. Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ ΠΊ использованию.
  • W9scan ΠΌΡ‹ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ Π²ΡΠΏΠΎΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ инструмСнт для опрСдСлСния вСрсий ΠΈ сСрвисов, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… Π²Π΅ΠΊΡ‚ΠΎΡ€ΠΎΠ² Π°Ρ‚Π°ΠΊ.
  • Wapiti Π΄ΠΎ OWASP ZAP Π½Π΅ дотягиваСт, Π½ΠΎ Ρƒ нас ΠΎΡ‚Ρ€Π°Π±ΠΎΡ‚Π°Π» качСствСннСС W9scan.
  • Arachni β€” это просто «маст-хэв».
  • Paros сканируСт слабо, ΠΈ ΠΌΡ‹ Π΅Π³ΠΎ Π½Π΅ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ.
  • Tenable.io Ρ…ΠΎΡ€ΠΎΡˆ, Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ мноТСство уязвимостСй. Но стоит ΡƒΡ‡Π΅ΡΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹ΠΉ.
  • Burp Suite Pro ΠΌΡ‹ совСтуСм Ρ‚Π΅ΠΌ, ΠΊΠΎΠΌΡƒ нравится экосистСма Burp Suite, Π½ΠΎ Π½Π΅ Ρ…Π²Π°Ρ‚Π°Π΅Ρ‚ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ.
  • Acunetix ΠΏΠΎΠ΄ΠΎΠΉΠ΄Π΅Ρ‚ Ρ‚Π΅ΠΌ, ΠΊΡ‚ΠΎ ΠΈΡ‰Π΅Ρ‚ сканСр ΠΊΠ°ΠΊ stand-alone ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅.

ВОП-5 ΠΎΠ½Π»Π°ΠΉΠ½-сканСров для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ сайтов Π½Π° вирусы ΠΈ уязвимости

Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ я подСлюсь с Π²Π°ΠΌΠΈ Π»ΡƒΡ‡ΡˆΠΈΠΌΠΈ бСсплатными сСрвисами, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Π±Π΅Π· рСгистрации ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ Π²Π΅Π±-сайтов, ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ вирусы, уязвимости, опасный ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ врСдоносныС ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Ρ‹.

WordPress Security Scan

Π’ ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰Π΅ΠΉ ΡΡ‚Π°Ρ‚ΡŒΠ΅ я ΡƒΠΆΠ΅ писал ΠΎ Π·Π°ΠΌΠ΅Ρ‡Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΠΌ инструмСнтС WPScan, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ сущСствуСт ΠΈ ΠΏΠΎΠ΄ Linux, ΠΈ ΠΏΠΎΠ΄ Windows. WordPress Security Scan β€” ΠΎΠ½Π»Π°ΠΉΠ½-вСрсия Π΄Π°Π½Π½ΠΎΠΉ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹. Π‘ Π½Π΅Π΅ ΠΈ Π½Π°Ρ‡Π½Π΅ΠΌ:

ВсС, Ρ‡Ρ‚ΠΎ ΠΎΡ‚ вас трСбуСтся β€” это Π²ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π΄ΠΎΠΌΠ΅Π½Ρ‹ Π² Ρ„ΠΎΡ€ΠΌΡƒ, Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ Ρ‚ΠΈΠΏ сканирования ΠΈ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ:

На Π²Ρ‹Ρ…ΠΎΠ΄Π΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ достаточно ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠ²Π½Ρ‹ΠΉ ΠΎΡ‚Ρ‡Π΅Ρ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ½ΠΎ ΡΠΊΡΠΏΠΎΡ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π² pdf. ΠœΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΈΠ³ΠΎΠ΄ΠΈΡ‚ΡŒΡΡ для SEO-Π°ΡƒΠ΄ΠΈΡ‚Π°.

Π”Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎ ΠΎΠΏΠΈΡΡ‹Π²Π°Ρ‚ΡŒ Π½Π΅ ΡΠΎΠ±ΠΈΡ€Π°ΡŽΡΡŒ β€” ΠΏΠΎΠΏΡ€ΠΎΠ±ΡƒΠΉΡ‚Π΅ сами. Π’ΠΎΡ‚ ссылка Π½Π° WordPress Security Scan.

Sucuri SiteCheck

БСсплатный сканСр для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ сайтов ΠΎΡ‚ извСстной ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Sucuri.

Π Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ со всСми Ρ‚ΠΈΠΏΠ°ΠΌΠΈ CMS. Достаточно качСствСнно сканируСт сайты ΠΈ Π·Π°ΠΌΠ΅Ρ‡Π°Π΅Ρ‚ Ρ‚ΠΎ, Ρ‡Π΅Π³ΠΎ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Π΅ ΠΎΠ½Π»Π°ΠΉΠ½-сСрвисы ΠΈΠ½ΠΎΠ³Π΄Π° Π½Π΅ видят:

Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ сайт Π² Securi>>

VirusTotal

АнализируйтС ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹ ΠΈ URL-адрСса для обнаруТСния Ρ‚ΠΈΠΏΠΎΠ² врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, автоматичСски Π΄Π΅Π»ΠΈΡ‚Π΅ΡΡŒ ΠΈΠΌΠΈ с сообщСством спСциалистов ΠΏΠΎ бСзопасности.

Π”Π°Π½Π½ΡƒΡŽ ΠΎΠ½Π»Π°ΠΉΠ½-ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρƒ знаю Π΄Π°Π²Π½ΠΎ. ΠšΠ°Ρ‡Π΅ΡΡ‚Π²ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π½Π΅ΠΏΠ»ΠΎΡ…ΠΎΠ΅. Говорят, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΏΠ°Ρ€Ρƒ дСсятков антивирусов. ΠœΠΎΠΆΠ΅Ρ‚Π΅ сами ΠΏΡ€ΠΎΡ‚Π΅ΡΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ Π½Π°ΠΏΠΈΡΠ°Ρ‚ΡŒ ΠΎΡ‚Π·Ρ‹Π² Π² коммСнтариях. ΠŸΡ€ΡΠΌΠ°Ρ ссылка Π½Π° VirusTotal>>

Google Safe Browsing

Мало, Π½Π°Π²Π΅Ρ€Π½ΠΎΠ΅, ΠΊΡ‚ΠΎ Π·Π½Π°Π», Ρ‡Ρ‚ΠΎ Ρƒ Π“ΡƒΠ³Π»Π° сущСствуСт свой собствСнный инструмСнт для Π°Π½Π°Π»ΠΈΠ·Π° бСзопасности сайтов β€” Google Safe Browsing. ВСхнология бСзопасного просмотра Google провСряСт ΠΌΠΈΠ»Π»ΠΈΠ°Ρ€Π΄Ρ‹ URL-адрСсов Π² дСнь Π² поисках нСбСзопасных Π²Π΅Π±-сайтов. ΠŸΡ€ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ…, нСбСзопасных ΠΈΠ»ΠΈ Π²Π·Π»ΠΎΠΌΠ°Π½Π½Ρ‹Ρ… сайтов Google ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ Π² поисковой Π²Ρ‹Π΄Π°Ρ‡Π΅, Π² ΠΏΠ°Π½Π΅Π»ΠΈ вСбмастСра (GSC) ΠΈ Π² Π²Π΅Π±-Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π΅ (Chrome). Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ поиск, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΠ·Π½Π°Ρ‚ΡŒ, опасСн Π»ΠΈ Π² настоящСС врСмя Π²Π΅Π±-сайт для посСщСния:

ΠšΡΡ‚Π°Ρ‚ΠΈ Ρ‚ΡƒΡ‚ ΠΆΠ΅ Π²Ρ‹ смоТСтС ΡƒΠ·Π½Π°Ρ‚ΡŒ, ΠΊΠ°ΠΊ Π΄Π°Π²Π½ΠΎ Google-Π±ΠΎΡ‚ посСщал ваш сайт.

Бсылка Π½Π° Google Safe Browsing>>

Quterra

БСрвис скачиваСт Ρ„Π°ΠΉΠ»Ρ‹ вашСго сайта ΠΈ провСряСт ΠΈΡ… Π½Π° присутствиС malware, Π° Ρ‚Π°ΠΊΠΆΠ΅ проганяСт ΠΏΠΎ black-листам ΠΈ систСмам ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ бСзопасности. ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ всС соврСмСнныС CMS-ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹: WordPress, Joomla, Drupal, Majento ΠΈ Π΄Ρ€.

ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ сайт Π² Quterra>>

Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΡŽ Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€Π΄ΠΈΡ‚ΡŒ ΠΏΡ€Π°Π²ΠΎ собствСнности Π½Π° свой сайт Π² Π±Π°Π·Π°Ρ… Norton Safe Web, Dr.WEB ΠΈ MyWot. Π’Ρ‹ смоТСтС Π΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ Ρ€Π΅ΠΏΡƒΡ‚Π°Ρ†ΠΈΡŽ ΠΈ Ρ€Π΅ΠΉΡ‚ΠΈΠ½Π³ сайта ΠΏΠΎΠ΄ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅ΠΌ, Π° Π² случаС ΠΊΠ°ΠΊΠΈΡ…-Ρ‚ΠΎ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠΉ ΠΈΠ»ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ бСзопасности, эти сСрвисы увСдомят вас. А Ссли Π²Ρ‹ Π²Π»Π°Π΄Π΅Π»Π΅Ρ† VPS-сСрвСра ΠΈΠ»ΠΈ систСмный администратор β€” ΡΠΎΠ²Π΅Ρ‚ΡƒΡŽ ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° сканСр врСдоносных скриптов Π½Π° хостингС ΠΏΠΎΠ΄ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ΠΌ AI BOLIT.

Если Ρƒ вас Π΅ΡΡ‚ΡŒ вопросы β€” оставляйтС Π² коммСнтариях.

Π£Π΄Π°Ρ‡ΠΈ!

Поиск уязвимостСй Π½Π° сайтС

ВСстированиС Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ позволяСт ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ уязвимости ΠΈ ошибки, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Ρ‹ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ для проникновСния Π² Π²Π°ΡˆΡƒ систСму. Если Π²Ρ‹ администратор сайта, Π²Π°ΠΌ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ Π½ΡƒΠΆΠ½ΠΎ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ тСстированиС Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ Π² свой список инструмСнтов ΠΈ рСгулярно Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ поиск уязвимостСй для Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ ΠΏΠΎΠ»Π½ΡƒΡŽ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ Π²Π°ΡˆΠΈΡ… сайтов. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ ΠΏΠΎΠΌΠΎΠ³ΡƒΡ‚ Π²Π°ΠΌ ΡƒΡΡ‚Ρ€Π°Π½ΠΈΡ‚ΡŒ слабыС мСста.

ВСстированиС бСзопасности Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ ΠΎΡ‡Π΅Π½ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… инструмСнтов ΠΈ Π·Π°Π΄Π°Ρ‡. Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΌΡ‹ постараСмся ΠΎΡ…Π²Π°Ρ‚ΠΈΡ‚ΡŒ всС аспСкты поиска уязвимостСй Π½Π° сайтС. Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ этой инструкции Π²Ρ‹ смоТСтС ΡΠΎΡ…Ρ€Π°Π½ΠΈΡ‚ΡŒ свой рСсурс Π² бСзопасности.

Поиск уязвимостСй Π½Π° сайтС

ВСстированиС Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ ΠΈ поиск уязвимостСй Π½Π° сайтС состоит ΠΈΠ· Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… этапов. Π’ΡƒΡ‚ нСдостаточно Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ ΠΎΠ΄ΠΈΠ½ инструмСнт ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ сайт, Π½ΡƒΠΆΠ΅Π½ ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Ρ‹ΠΉ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π²Π°ΠΌ ΡΠΎΠ±Ρ€Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ ΠΌΠΎΠΆΠ½ΠΎ большС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ бСзопасности вашСй систСмы. Π’ΠΎΡ‚ основныС этапы:

  • Π Π°Π·Π²Π΅Π΄ΠΊΠ° — поиск ΠΈ сборка ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ вашСй сСти ΠΈΠ»ΠΈ сСрвСрах;
  • Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ — Π½Π° этом этапС Π½ΡƒΠΆΠ½ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ сайт Π½Π° уязвимости ΠΎΠΏΠΈΡ€Π°ΡΡΡŒ Π½Π° ΡΠΎΠ±Ρ€Π°Π½Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ;
  • Эксплуатация — этот шаг Π½Π΅ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΈ Π½Π΅ всСгда Π½ΡƒΠΆΠ½Ρ‹ΠΉ тСстировщикам Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅. Π­Ρ‚ΠΎ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ, Ссли Π²Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚ΡŒ Ρ€Π΅Π°Π»ΡŒΠ½ΡƒΡŽ ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ уязвимостСй;
  • Π˜ΡΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ — Π½Π° этом этапС Π½ΡƒΠΆΠ½ΠΎ ΠΈΡΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ всС Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Π΅ уязвимости Π½Π° вашСм сайтС.

Π’Π΅ΠΏΠ΅Ρ€ΡŒ рассмотрим Ρ‡Ρ‚ΠΎ Π½ΡƒΠΆΠ½ΠΎ Π΄Π΅Π»Π°Ρ‚ΡŒ Π½Π° ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΠΈΠ· этапов ΠΈ ΠΊΠ°ΠΊΠΈΠ΅ инструмСнты для этого Π½ΡƒΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ. Π›ΡƒΡ‡ΡˆΠ΅ Π½Π΅ ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ всС эти ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎ, Π° ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΠΆΠ΅ Π³ΠΎΡ‚ΠΎΠ²ΡƒΡŽ срСду для тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ — Kali Linux. Π­Ρ‚ΠΎ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²Π»Π΅Π½Π½Ρ‹ΠΉ дистрибутив Linux, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΡƒΠΆΠ΅ содСрТит всС Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹. Π’Π°ΠΊ Π²Π°ΠΌ Π½Π΅ придСтся Π½ΠΈΡ‡Π΅Π³ΠΎ ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ систСму ΠΈΠ· Ρ„Π»Π΅ΡˆΠΊΠΈ ΠΈΠ»ΠΈ ΠΆΠ΅ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Kali Linux Π½Π° ТСсткий диск.

Π Π°Π·Π²Π΅Π΄ΠΊΠ°

Π’ΠΎ, Ρ‡Ρ‚ΠΎ это ваша систСма Π½ΠΈΡ‡Π΅Π³ΠΎ Π½Π΅ Π·Π½Π°Ρ‡ΠΈΡ‚, Π²Π°ΠΌ всС Ρ€Π°Π²Π½ΠΎ Π½ΡƒΠΆΠ½ΠΎ ΡƒΠ·Π½Π°Ρ‚ΡŒ ΠΊΠ°ΠΊΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ Π½Π΅ΠΉ ΠΌΠΎΠ³ΡƒΡ‚ ΡƒΠ·Π½Π°Ρ‚ΡŒ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ люди. Для этого ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ нСсколько инструмСнтов:

nmap — это ΠΎΠ΄ΠΈΠ½ ΠΈΠ· самых популярных инструмСнтов для сканирования сСтСй. Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π½Π΅Π³ΠΎ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°ΠΊΠΈΠ΅ сСрвисы Π·Π°ΠΏΡƒΡ‰Π΅Π½Ρ‹ Π½Π° сСрвСрС Π²Π΅Π±-сайта, ΠΊΠ°ΠΊΠΈΠ΅ ΠΏΠΎΡ€Ρ‚Ρ‹ ΠΎΠ½ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ ΠΈΡ… вСрсии, ΠΈ Π΄Π°ΠΆΠ΅ Π²Π΅Ρ€ΡΠΈΡŽ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы. Π§Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ ΠΏΠΎΡ€Ρ‚Ρ‹ Π½Π° своСй машинС Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚Π΅ Ρ‚Π°ΠΊΡƒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ Π² Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π°Π»Π΅ Kali Linux:

nmap -sS 192.168.91.249

Π—Π΄Π΅ΡΡŒ 192.168.91.249 — это ip адрСс вашСго сайта. Π­Ρ‚ΠΎ ΠΊΠΎΠΌΠ°Π½Π΄Π° Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π²Ρ‹Π²Π΅Π΄Π΅Ρ‚ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ ΠΏΠΎΡ€Ρ‚Ρ‹ ΠΈ названия сСрвисов. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΡƒΠΆΠ΅ Π½Π° этом этапС ΠΌΠΎΠΆΠ½ΠΎ ΡΠΎΠ±Ρ€Π°Ρ‚ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ систСмС. НапримСр, здСсь Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π²ΠΈΠ΄Π΅Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π½Π° машинС Π·Π°ΠΏΡƒΡ‰Π΅Π½ SSH сСрвСр, Π²Π΅Π±-сСрвСр, слуТбы ΠΎΠ±ΠΌΠ΅Π½Π° Ρ„Π°ΠΉΠ»Π°ΠΌΠΈ Samba ΠΈ прокси сСрвСр Π½Π° ΠΏΠΎΡ€Ρ‚Ρƒ 3128. ВсС ΠΎΠ½ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ уязвимы.

Π‘ΠΊΠ°Π½Π΅Ρ€ Nmap позволяСт ΠΊΠΎΠΏΠ½ΡƒΡ‚ΡŒ Π³Π»ΡƒΠ±ΠΆΠ΅, с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π±ΠΎΠ»Π΅Π΅ интСнсивного сканирования. Для этого ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ ΠΎΠΏΡ†ΠΈΡŽ -A:

nmap -A 192.168.91.62

Π’ΡƒΡ‚ Π²Ρ‹ ΡƒΠΆΠ΅ ΡƒΠ²ΠΈΠ΄ΠΈΡ‚Π΅ Π½Π°ΠΌΠ½ΠΎΠ³ΠΎ большС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, вСрсии сСрвисов, систСмноС врСмя, систСму управлСния ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚ΠΎΠΌ ΠΈ Π΄Π°ΠΆΠ΅ Π²Π΅Ρ€ΡΠΈΡŽ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы. Π’Π°ΠΊΠΆΠ΅, Ссли Π±ΡƒΠ΄ΡƒΡ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ простыС уязвимости, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ слабый ΠΏΠ°Ρ€ΠΎΠ»ΡŒ FTP, Ρ‚ΠΎ Π²Ρ‹ ΠΎΠ± этом Ρ‚ΠΎΠΆΠ΅ ΡƒΠ·Π½Π°Π΅Ρ‚Π΅. ΠŸΡ€ΠΎΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅ ΠΊΠ°ΠΊ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Nmap Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π² ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠ΅.

Π’Π°ΠΊΠΆΠ΅ Π½ΡƒΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ доступныС источники ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Π’Π°ΠΆΠ½ΠΎ ΠΏΠΎΠ½ΡΡ‚ΡŒ, какая информация ΠΎ вас доступна Π² сСти ΠΈ смоТСт Π»ΠΈ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Ρƒ Π½Π΅Π³ΠΎ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½ΠΎ Π±Ρ‹Ρ‚ΡŒ доступа. Π’ΠΎΡ‚ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ сСрвисы:

  • whois — с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ этого сСрвиса Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΡƒΠ·Π½Π°Ρ‚ΡŒ ΠΎΠ±Ρ‰Π΅Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ Π΄ΠΎΠΌΠ΅Π½Π΅, рСгистратора, Π²Π»Π°Π΄Π΅Π»ΡŒΡ†Π° ΠΈ Π΄Ρ€ΡƒΠ³ΡƒΡŽ ΠΊΠΎΠ½Ρ‚Π°ΠΊΡ‚Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ;
  • recon-ng — ΠΏΠΎΠ»Π΅Π·Π½Ρ‹ΠΉ инструмСнт для Π°Π½Π°Π»ΠΈΠ·Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ поставляСтся вмСстС с Kali Linux;
  • Maltego Chlorine — это ΠΎΡ‡Π΅Π½ΡŒ популярный инструмСнт с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹ΠΉ для сбора ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… источников;
  • Netcraft — ΠΏΠΎΠ»Π΅Π·Π½Ρ‹ΠΉ инструмСнт, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ Π½Π°ΠΉΡ‚ΠΈ ΠΏΠΎΠ΄Π΄ΠΎΠΌΠ΅Π½Ρ‹ сайта;
  • hackertarget.com/reverse-ip-lookup — позволяСт ΡƒΠ·Π½Π°Ρ‚ΡŒ ΠΊΠ°ΠΊΠΈΠ΅ Π΅Ρ‰Π΅ сайты Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚ Π½Π° вашСм ip адрСсС.

ПослС Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ Π²Ρ‹ Π·Π°Π²Π΅Ρ€ΡˆΠΈΠ»ΠΈ сбор ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π½Π° этапС Ρ€Π°Π·Π²Π΅Π΄ΠΊΠΈ, Π½ΡƒΠΆΠ½ΠΎ ΠΏΠ΅Ρ€Π΅ΠΉΡ‚ΠΈ ΠΊ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ, нСпосрСдствСнно Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ поиск уязвимостСй Π½Π° сайтС Kali Linux.

Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅

Для сканирования часто примСняСтся Ρ‚Π°ΠΊΠΎΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄, ΠΊΠ°ΠΊ Ρ„Π°Π·Π·ΠΈΠ½Π³. Π•Π³ΠΎ ΡΡƒΡ‚ΡŒ Π² ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ большого количСства случайных Π΄Π°Π½Π½Ρ‹Ρ… Π²Π°ΡˆΠ΅ΠΌΡƒ сайту Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠΏΡ‹Ρ‚Π°Ρ‚ΡŒΡΡ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ уязвимости. Π Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ инструмСнты ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΡ‹ рассмотрим Π½ΠΈΠΆΠ΅ Π±ΡƒΠ΄ΡƒΡ‚ ΠΈΠΌΠΈΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π°Ρ‚Π°ΠΊΠΈ Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ прилоТСния.

ΠŸΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡ Ρ„Π°Π·Π·ΠΈΠ½Π³Π° ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Π²Ρ‹ΡΠ²ΠΈΡ‚ΡŒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ уязвимости, Π½ΠΎ это Π½Π΅ Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ понимания Ρ‚ΠΎΠ³ΠΎ ΠΊΠ°ΠΊ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚ эти прилоТСния, ΠΈ Π² Ρ‡Π΅ΠΌ состоит ошибка. Если Ρƒ вас Π΅ΡΡ‚ΡŒ доступ ΠΊ исходным ΠΊΠΎΠ΄Π°ΠΌ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°, Ρ‚ΠΎ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΠ°Ρ€Π°Π»Π»Π΅Π»ΡŒΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ„Π°Π·Π·ΠΈΠ½Π³ ΠΈ Ρ€ΡƒΡ‡Π½ΠΎΠΉ Π°Π½Π°Π»ΠΈΠ·, Ρ‡Ρ‚ΠΎΠ±Ρ‹ с большСй Ρ‚ΠΎΡ‡Π½ΠΎΡΡ‚ΡŒΡŽ Π½Π°ΠΉΡ‚ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹.

Π’Π°ΠΆΠ½ΠΎ Π·Π°ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π°Ρ‚Π°ΠΊΠΈ Ρ„Π°Π·Π·ΠΈΠ½Π³Π° Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚ ΠΎΡ‡Π΅Π½ΡŒ Π³Ρ€ΠΎΠΌΠΊΠΎ ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ большого количСства Π΄Π°Π½Π½Ρ‹Ρ…. И скорСС всСго, ваша систСма Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ Π·Π°ΠΌΠ΅Ρ‚ΠΈΡ‚ ΠΈΡ…, поэтому Π±ΡƒΠ΄ΡŒΡ‚Π΅ остороТны. А Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ рассмотрим Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ инструмСнты, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ.

WPScan — это ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ, написанный Π½Π° Ruby ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ для сканирования WordPress. Он ΠΎΡ‡Π΅Π½ΡŒ прост Π² использовании ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹ΠΌ для сайтов, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ большоС количСство ΠΏΠ»Π°Π³ΠΈΠ½ΠΎΠ² ΠΈΠ»ΠΈ Π½Π΅ ΠΎΠ±Π½ΠΎΠ²Π»ΡΡŽΡ‚ΡΡ. Π£Ρ‚ΠΈΠ»ΠΈΡ‚Π΅ Π½Π΅ Π½ΡƒΠΆΠ΅Π½ исходный ΠΊΠΎΠ΄, ΠΎΠ½Π° выполняСт сканированиС ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎ.

NiktoΒ — это сканСр уязвимостСй для Π²Π΅Π±-сайтов. Он Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Π½Π°ΠΌΠ½ΠΎΠ³ΠΎ дольшС Ρ‡Π΅ΠΌ WPSan, Π½ΠΎ рассчитан Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° WordPress. Он Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π² сСбя мноТСство ΠΏΠ»Π°Π³ΠΈΠ½ΠΎΠ², ΠΈ Π²ΠΎ врСмя сканирования Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΎ ΠΎΡ‡Π΅Π½ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ запросов. НапримСр, ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°ΠΉΡ‚ΠΈ Ρ„Π°ΠΉΠ», ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ phpinfo. Но Nikto Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΎΡ‡Π΅Π½ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ Π»ΠΎΠΆΠ½Ρ‹Ρ… срабатываний, поэтому Π²Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ Π²Π½ΠΈΠΌΠ°Ρ‚Π΅Π»ΡŒΠ½ΠΎ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π²ΠΎΠ΄.

Burp Suite — это ΠΎΡ‡Π΅Π½ΡŒ мощная ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° для поиска уязвимостСй Π½Π° сайтС ΠΈΠ»ΠΈ Π² Π²Π΅Π± прилоТСниях. Π­Ρ‚ΠΎΡ‚ инструмСнт Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ‡Π΅Ρ€Π΅Π· Π²Π΅Π±-Π±Ρ€Π°ΡƒΠ·Π΅Ρ€. Π£Ρ‚ΠΈΠ»ΠΈΡ‚Π° позволяСт ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ всС Ρ„ΠΎΡ€ΠΌΡ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΅ΡΡ‚ΡŒ Π½Π° сайтС, ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΡƒ Ρ€Π°Π·Π½Ρ‹Ρ… Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ², ΠΏΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΎΡ‚Π²Π΅Ρ‚Ρ‹ ΠΈ запросы Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π°, Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ΅ сканированиС URL, Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ статичСский Π°Π½Π°Π»ΠΈΠ· ΠΊΠΎΠ΄Π° JavaScript, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ поиск XSS уязвимостСй Π½Π° сайтС. Π­Ρ‚ΠΎ ΠΎΡ‚Π»ΠΈΡ‡Π½Ρ‹ΠΉ инструмСнт, Π½ΠΎ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ слоТным.

https://youtu.be/M_h_absC5yE

SQLMapΒ — ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° для поиска sql уязвимостСй сайта. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Β Π½Π°ΠΉΡ‚ΠΈ всС Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ мСста, Π³Π΄Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Ρ‹ SQL ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΈ. НапримСр, Ссли Π²Ρ‹ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π΅Ρ‚Π΅, Ρ‡Ρ‚ΠΎ Π² ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π΅ id ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ sql ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ Ρ‚Π°ΠΊΡƒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ:

sqlmap -u http://example.com/?id=1 -p id

ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ тСстированиС для Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… Ρ‚ΠΈΠΏΠΎΠ² Π±Π°Π· Π΄Π°Π½Π½Ρ‹Ρ…, поэтому Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½ΡƒΠΆΠ½ΡƒΡŽ:

sqlmap --dbms=MySQL -u http://example.com/?id=1 -p id

Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ этой ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ поля, ΠΈ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Ρ‚ΡŒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ Π±Π°Π·Ρ‹ Π΄Π°Π½Π½Ρ‹Ρ…, Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹ ΠΈΠ»ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΠΈ.

Эксплуатация

Эксплуатация Π·Π°Π²Π΅Ρ€ΡˆΠ°Π΅Ρ‚ поиск уязвимостСй Π½Π° сайтС ΠΈ прСдоставляСт ΠΈΠ· сСбя использованиС уязвимостСй для получСния доступа ΠΊ систСмС ΠΈΠ»ΠΈ Π΄Π°Π½Π½Ρ‹ΠΌ. Π’ Ρ†Π΅Π»ΠΎΠΌ, Ссли Π²Ρ‹ смогли Π½Π°ΠΉΡ‚ΠΈ Π΄Ρ‹Ρ€ΠΊΠΈ Π² вашСй систСмС бСзопасности ΠΈ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΡŒ ΠΈΡ…, Ρ‚ΠΎ большС Π½ΠΈΡ‡Π΅Π³ΠΎ Π²Π°ΠΌ Π΄Π΅Π»Π°Ρ‚ΡŒ Π½Π΅ Π½ΡƒΠΆΠ½ΠΎ. Но ΠΈΠ½ΠΎΠ³Π΄Π° Π½ΡƒΠΆΠ½ΠΎ Π΄ΠΎΠΊΠ°Π·Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΡΠ΅Ρ€ΡŒΠ΅Π·Π½Π°. РСкомСндуСтся Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚Π°Ρ†ΠΈΡŽ уязвимостСй Π½Π° производствСнных систСмах, ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ это ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°ΠΌ. Π›ΡƒΡ‡ΡˆΠ΅ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΡƒΡŽ ΠΌΠ°ΡˆΠΈΠ½Ρƒ ΠΈ ΡƒΠΆΠ΅ Π² Π½Π΅ΠΉ ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Ρ‚ΡŒ всС, Ρ‡Ρ‚ΠΎ Π½ΡƒΠΆΠ½ΠΎ. Π’ΠΎΡ‚ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ инструмСнты, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ:

  • SQLMap — ΠΎΡ‡Π΅Π½ΡŒ эффСктивный инструмСнт для поиска sql уязвимостСй ΠΈ ΠΈΡ… эксплуатации;
  • Burp Suite — инструмСнт для поиска XSS уязвимостСй ΠΈ эксплуатации;
  • Metasploit — эксплуатация уязвимостСй Π² систСмС.

Metasploit — это цСлая срСда для провСдСния тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ содСрТится мноТСство Π³ΠΎΡ‚ΠΎΠ²Ρ‹Ρ… эксплойтов. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π½Π°ΠΉΡ‚ΠΈ эксплойты для установлСнных ΠΏΠ»Π°Π³ΠΈΠ½ΠΎΠ² ΠΈΠ»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Ρ… Π½Π° ΠΏΠ΅Ρ€Π²ΠΎΠΌ этапС сСрвисов. ΠœΡ‹ Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ рассмотрим ΠΊΠ°ΠΊ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Metasploit Π² ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… статСй.

Π˜ΡΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅

Π­Ρ‚ΠΎ Π·Π°ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ этап поиска уязвимостСй. На основС всСго Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ Π±Ρ‹Π»ΠΎ Π½Π°ΠΉΠ΄Π΅Π½ΠΎ Π½ΡƒΠΆΠ½ΠΎ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Π²Ρ‹Π²ΠΎΠ΄Ρ‹ ΠΈ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΡŒ всС Π΄Ρ‹Ρ€Ρ‹. Когда Ρƒ вас Π΅ΡΡ‚ΡŒ всС Π΄Π°Π½Π½Ρ‹Π΅ ΠΎΠ± уязвимых мСстах. РаспрСдСлитС ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Ρ‹ ΠΈ ΠΈΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ всС, Ρ‡Ρ‚ΠΎ нашли. Если эти уязвимости смогли Π½Π°ΠΉΡ‚ΠΈ Π²Ρ‹, Π·Π½Π°Ρ‡ΠΈΡ‚ ΠΈΡ… ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°ΠΉΡ‚ΠΈ любой Π΄Ρ€ΡƒΠ³ΠΎΠΉ.

Π’Ρ‹Π²ΠΎΠ΄Ρ‹

Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΌΡ‹ сдСлали ΠΎΡ‡Π΅Π½ΡŒ интСнсивный курс Π² поиск уязвимостСй Π½Π° сайтС ΠΈ рассмотрСли основныС программы для поиска уязвимостСй Π½Π° сайтС, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для обСспСчСния максимальной бСзопасности своСго рСсурса ΠΈΠ»ΠΈ инфраструктуры. МногиС ΠΈΠ· этих инструмСнтов ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΏΡ€ΠΎΠΌΡ‹ΡˆΠ»Π΅Π½Π½Ρ‹ΠΌ стандартом. БСйчас Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΡ€ΠΎΠ΄ΡƒΠΌΠ°Ρ‚ΡŒ ΡΡ‚Ρ€Π°Ρ‚Π΅Π³ΠΈΡŽ тСстирования ΠΈ ΠΏΠΎΠΏΡ‹Ρ‚Π°Ρ‚ΡŒΡΡ ΡƒΡΡ‚Ρ€Π°Π½ΠΈΡ‚ΡŒ всС уязвимости.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: losst.ru

Π›ΡƒΡ‡ΡˆΠΈΠ΅ сканСры уязвимостСй для Linux

Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Ρ‹ Π°Π½Π°Π»ΠΈΠ·Π° уязвимостСй — это ΠΎΠ΄ΠΈΠ½ ΠΈΠ· самых Π²Π°ΠΆΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ² систСмы бСзопасности ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ систСм Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ старых уязвимостСй — ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Π°Ρ ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ°. Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΌΡ‹ рассмотрим Π»ΡƒΡ‡ΡˆΠΈΠ΅ сканСры уязвимостСй, с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для обнаруТСния уязвимостСй Π² своих систСмах ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°Ρ…. ВсС ΠΎΠ½ΠΈ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ свободны ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΊΠ°ΠΊ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹ΠΌΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌΠΈ, Ρ‚Π°ΠΊ ΠΈ Π² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΌ сСкторС.

1. OpenVAS

OpenVAS ΠΈΠ»ΠΈΒ Open Vulnerability Assessment System — это полноцСнная ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° для поиска уязвимостСй, которая распространяСтся с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ. ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° основана Π½Π° исходном ΠΊΠΎΠ΄Π΅ сканСра Nessus. Π˜Π·Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ этот сканСр распространялся с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ, Π½ΠΎ ΠΏΠΎΡ‚ΠΎΠΌ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ Ρ€Π΅ΡˆΠΈΠ»ΠΈ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΡŒ ΠΊΠΎΠ΄, ΠΈ Ρ‚ΠΎΠ³Π΄Π°, Π² 2005 Π³ΠΎΠ΄Ρƒ, Π½Π° основС ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠΉ вСрсии Nessus Π±Ρ‹Π» создан OpenVAS.

ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° состоит ΠΈΠ· сСрвСрной ΠΈ клиСнтской части. Π‘Π΅Ρ€Π²Π΅Ρ€, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ выполняСт ΠΎΡΠ½ΠΎΠ²Π½ΡƒΡŽ Ρ€Π°Π±ΠΎΡ‚Ρƒ ΠΏΠΎ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ систСм запускаСтся Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² Linux, Π° клиСнтскиС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‚ Π² Ρ‚ΠΎΠΌ числС Windows, ΠΊ сСрвСру ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ Ρ‡Π΅Ρ€Π΅Π· Π²Π΅Π±-интСрфСйс.

Π―Π΄Ρ€ΠΎ сканСра Π±ΠΎΠ»Π΅Π΅ Β 36000 Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ Π½Π° уязвимости ΠΈ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ дСнь обновляСтся с Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ΠΌ Π½ΠΎΠ²Ρ‹Ρ…, Π½Π΅Π΄Π°Π²Π½ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Ρ…. ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ уязвимости Π² Π·Π°ΠΏΡƒΡ‰Π΅Π½Π½Ρ‹Ρ… сСрвисах, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΈΡΠΊΠ°Ρ‚ΡŒ Π½Π΅Π²Π΅Ρ€Π½Ρ‹Π΅ настройки, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, отсутствиС Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ ΠΎΡ‡Π΅Π½ΡŒ слабыС ΠΏΠ°Ρ€ΠΎΠ»ΠΈ.

2.Β Nexpose Community Edition

Π­Ρ‚ΠΎ Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ инструмСнт поиска уязвимостСй linux с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ, Ρ€Π°Π·Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅ΠΌΡ‹ΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Rapid7, это Ρ‚Π° ΠΆΠ΅ самая компания, которая выпустила Metasploit. Π‘ΠΊΠ°Π½Π΅Ρ€ позволяСт ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ Π΄ΠΎ 68000 извСстных уязвимостСй, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ 160000 сСтСвых ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ.

ВСрсия Comunity ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ свободна, Π½ΠΎ ΠΎΠ½Π° ΠΈΠΌΠ΅Π΅Ρ‚ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅, Π½Π° ΠΎΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠ΅ сканированиС Π΄ΠΎ 32 IP адрСсов ΠΈ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. Π’Π°ΠΊΠΆΠ΅ Π»ΠΈΡ†Π΅Π½Π·ΠΈΡŽ Π½ΡƒΠΆΠ½ΠΎ ΠΎΠ±Π½ΠΎΠ²Π»ΡΡ‚ΡŒ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ Π³ΠΎΠ΄. Π—Π΄Π΅ΡΡŒ Π½Π΅Ρ‚ сканирования Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, Π½ΠΎ Π·Π°Ρ‚ΠΎ поддСрТиваСтся автоматичСскоС ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ Π±Π°Π·Ρ‹ уязвимостСй ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎΠ± уязвимостях ΠΎΡ‚ Microsoft Patch.

ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ ΠΌΠΎΠΆΠ½ΠΎ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² Linux, Π½ΠΎ ΠΈ Π² Windows, Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ выполняСтся Ρ‡Π΅Ρ€Π΅Π· Π²Π΅Π±-интСрфСйс. Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π½Π΅Π³ΠΎ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π·Π°Π΄Π°Ρ‚ΡŒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ сканирования, ip адрСса ΠΈ ΠΏΡ€ΠΎΡ‡ΡƒΡŽ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ.

ПослС Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π²Ρ‹ ΡƒΠ²ΠΈΠ΄ΠΈΡ‚Π΅ список уязвимостСй, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎΠ± установлСнном ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠΌ обСспСчСнии ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмС Π½Π° сСрвСрС. МоТно Ρ‚Π°ΠΊΠΆΠ΅ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ ΠΈ ΡΠΊΡΠΏΠΎΡ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹.

3.Β Burp Suite Free Edition

Burp Suite — это сканСр Π²Π΅Π±-уязвимостСй, написанный Π½Π° Java. ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° состоит ΠΈΠ· прокси-сСрвСра, ΠΏΠ°ΡƒΠΊΠ°, инструмСнта для Π³Π΅Π½Π΅Ρ€Π°Ρ†ΠΈΠΈ запросов ΠΈ выполнСния стрСсс тСстов.

Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Burp Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. НапримСр, с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ прокси сСрвСра ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Ρ‹Π²Π°Ρ‚ΡŒ ΠΈ ΠΏΡ€ΠΎΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ Π²Π΅ΡΡ‚ΡŒ проходящий Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π³ΠΎ ΠΏΡ€ΠΈ нСобходимости. Π­Ρ‚ΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ ΡΠΌΠΎΠ΄Π΅Π»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ ситуации. ΠŸΠ°ΡƒΠΊ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°ΠΉΡ‚ΠΈ Π²Π΅Π±-уязвимости, Π° инструмСнт Π³Π΅Π½Π΅Ρ€Π°Ρ†ΠΈΠΈ запросов — ΡΡ‚ΠΎΠΉΠΊΠΎΡΡ‚ΡŒ Π²Π΅Π±-сСрвСра.

4. Arachni

Arachni — это ΠΏΠΎΠ»Π½ΠΎΡ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹ΠΉ Ρ„Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊ для тСстирования Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, написанный Π½Π° Ruby, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ распространяСтся с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ. Он позволяСт ΠΎΡ†Π΅Π½ΠΈΡ‚ΡŒ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ сайтов, выполняя Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ тСсты Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅.

ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ сканирования с Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ, настройкой Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ², ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΎΠΉ ΠΏΠΎΠ΄ΠΌΠ΅Π½Ρ‹ Aser-Agent, ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° опрСдСлСния 404. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, Ρƒ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Π΅ΡΡ‚ΡŒ Π²Π΅Π±-интСрфСйс ΠΈ интСрфСйс ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки, сканированиС ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΈΠΎΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ, Π° Π·Π°Ρ‚Π΅ΠΌ снова ΠΏΡ€ΠΎΠ»ΠΎΠΆΠΈΡ‚ΡŒ ΠΈ Π² Ρ†Π΅Π»ΠΎΠΌ, всС Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ ΠΎΡ‡Π΅Π½ΡŒ быстро.

5. OWASP Zed Attack Proxy (ZAP)

OWASP Zed Attack Proxy — Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ комплСксный инструмСнт для поиска уязвимостСй Π² Π²Π΅Π±-прилоТСниях. ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ всС, стандартныС для Ρ‚Π°ΠΊΠΎΠ³ΠΎ Ρ‚ΠΈΠΏΠ° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ возмоТности. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΠΎΡ€Ρ‚Ρ‹, ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ структуру сайта, ΠΈΡΠΊΠ°Ρ‚ΡŒ мноТСство извСстных уязвимостСй, ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎΡΡ‚ΡŒ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½Ρ‹Ρ… запросов ΠΈΠ»ΠΈ Π½Π΅ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ….

ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° ΠΌΠΎΠΆΠ΅Ρ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ ΠΏΠΎ https, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ прокси. ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° написана Π½Π° Java, Π΅Π΅ ΠΎΡ‡Π΅Π½ΡŒ просто ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ. ΠšΡ€ΠΎΠΌΠ΅ основных возмоТностСй, Π΅ΡΡ‚ΡŒ большоС количСство ΠΏΠ»Π°Π³ΠΈΠ½ΠΎΠ², ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΡ… ΠΎΡ‡Π΅Π½ΡŒ сильно ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΡ‚ΡŒ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ.

6.Β Clair

Clair — это инструмСнт поиска уязвимостСй linux Π² ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Π°Ρ…. ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° содСрТит список уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ опасны для ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ΠΎΠ² ΠΈ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π°Π΅Ρ‚ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, Ссли Π±Ρ‹Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ Ρ‚Π°ΠΊΠΈΠ΅ уязвимости Π² вашСй систСмС. Π’Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ увСдомлСния, Ссли ΠΏΠΎΡΠ²Π»ΡΡ‚ΡŒΡΡ Π½ΠΎΠ²Ρ‹Π΅ уязвимости, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Ρ‹ нСбСзопасными.

ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ провСряСтся ΠΎΠ΄ΠΈΠ½ Ρ€Π°Π· ΠΈ для Π΅Π³ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π½Π΅Ρ‚ нСобходимости Π΅Π³ΠΎ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ. ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΠ·Π²Π»Π΅Ρ‡ΡŒ всС Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΈΠ· Π²Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Π°. Π­Ρ‚ΠΈ Π΄Π°Π½Π½Ρ‹Π΅ ΡΠΎΡ…Ρ€Π°Π½ΡΡŽΡ‚ΡΡ Π² кэш, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΈΠΌΠ΅Ρ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΡƒΠ²Π΅Π΄ΠΎΠΌΠ»ΡΡ‚ΡŒ ΠΎΠ± уязвимостях Π² Π±ΡƒΠ΄ΡƒΡ‰ΠΈΡ….

7.Β Powerfuzzer

Β 

Powerfuzzer — это ΠΏΠΎΠ»Π½ΠΎΡ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹ΠΉ, Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΈ ΠΎΡ‡Π΅Π½ΡŒ настраиваСмый Π²Π΅Π±-сканСр, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Ρ€Π΅Π°ΠΊΡ†ΠΈΡŽΒ Π²Π΅Π±-прилоТСния Π½Π° Π½Π΅ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΈ ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½Ρ‹Π΅ запросы. Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» HTTP ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ Ρ‚Π°ΠΊΠΈΠ΅ уязвимости, ΠΊΠ°ΠΊ XSS, SQL ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΈ,Β LDAP,Β CRLF ΠΈΒ XPATH Π°Ρ‚Π°ΠΊΠΈ. Π’Π°ΠΊΠΆΠ΅ поддСрТиваСтся отслСТиваниС ошибок 500, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΡΠ²ΠΈΠ΄Π΅Ρ‚Π΅Π»ΡŒΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ ΠΎ Π½Π΅Π²Π΅Ρ€Π½ΠΎΠΉ настройкС ΠΈΠ»ΠΈ Π΄Π°ΠΆΠ΅ опасности, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΈ Π±ΡƒΡ„Π΅Ρ€Π°.

8.Β Nmap

Nmap — это Π½Π΅ совсСм сканСр уязвимостСй для Linux. Π­Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° позволяСт ΠΏΡ€ΠΎΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΡΠ΅Ρ‚ΡŒ ΠΈ ΡƒΠ·Π½Π°Ρ‚ΡŒ ΠΊΠ°ΠΊΠΈΠ΅ ΡƒΠ·Π»Ρ‹ ΠΊ Π½Π΅ΠΉ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½Ρ‹, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ ΠΊΠ°ΠΊΠΈΠ΅ сСрвисы Π½Π° Π½ΠΈΡ… Π·Π°ΠΏΡƒΡ‰Π΅Π½Π½Ρ‹. Π­Ρ‚ΠΎ Π½Π΅ Π΄Π°Π΅Ρ‚ ΠΈΡΡ‡Π΅Ρ€ΠΏΡ‹Π²Π°ΡŽΡ‰Π΅ΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΏΡ€ΠΎ уязвимости, Π·Π°Ρ‚ΠΎ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚ΡŒ ΠΊΠ°ΠΊΠΎΠ΅ ΠΈΠ· ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ уязвимым, ΠΏΠΎΠΏΡ‹Ρ‚Π°Ρ‚ΡŒΡΡ ΠΏΠ΅Ρ€Π΅Π±Ρ€Π°Ρ‚ΡŒ слабыС ΠΏΠ°Ρ€ΠΎΠ»ΠΈ. Π’Π°ΠΊΠΆΠ΅ Π΅ΡΡ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ скрипты, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ уязвимости Π² ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠΌ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠΌ обСспСчСнии.

ΠœΡ‹ рассмотрСли ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ саму ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΡƒΡŽ систСму ΠΈΠ»ΠΈ ΠΆΠ΅ Π²Π΅Π±-прилоТСния ΠΈ сайты.

На Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΠ΅ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Π²ΠΈΠ΄Π΅ΠΎ ΠΎ Ρ‚ΠΎΠΌ Ρ‡Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сканСры уязвимостСй ΠΈ Π·Π°Ρ‡Π΅ΠΌ ΠΎΠ½ΠΈ Π½ΡƒΠΆΠ½Ρ‹:

XSS Π‘ΠΊΠ°Π½Π΅Ρ€

Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Ρ‹, ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΡ‹Π΅ Π½Π°ΠΌΠΈ

Π”ΠΎΡ€ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ·ΡŒΡ, Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΌΡ‹ способны ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π² Π’Π°ΡˆΠ΅ распоряТСниС мноТСство Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹Ρ…, Π° ΠΏΠΎΡ€ΠΎΠΉ ΠΈ ΠΎΡ‚ΠΊΡ€ΠΎΠ²Π΅Π½Π½ΠΎ Π½Π΅Π·Π°ΠΌΠ΅Π½ΠΈΠΌΡ‹Ρ… Π²Π΅Ρ‰Π΅ΠΉ для Π²Π΅Π±-мастСра, начиная с ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ΅Ρ€ΠΎΠ², ΠΈ заканчивая самыми ΠΌΠΎΡ‰Π½Ρ‹ΠΌΠΈ Π½Π° Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ инструмСнтами для поиска уязвимостСй. Π’Π°ΠΊ, ΠΎΠ΄Π½Π° ΠΈΠ· самых популярных ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ ΠΏΠΎΠ΄ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ΠΌ «Find-Link», ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π’Π°ΠΌ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ ΠΈ ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ всС скрытыС ссылки. А ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π°, извСстная ΠΊΠ°ΠΊ «Find-Port», Π½Π°ΠΉΠ΄Π΅Ρ‚ всС ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ ΠΏΠΎΡ€Ρ‚Ρ‹ Π½Π° Π’Π°ΡˆΠ΅ΠΌ сСрвСрС. Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, Ρ€Π°Π½Π΅Π΅ Π’Ρ‹ ΡƒΠΆΠ΅ Π½Π΅ Ρ€Π°Π· искали ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ΅ мСсто Π² ΠΊΠΎΠ΄Π΅, тратя Π½Π° поиски большоС количСство Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ — Π² Ρ‚Π°ΠΊΠΎΠΌ случаС ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° «Find-String» Π·Π΄ΠΎΡ€ΠΎΠ²ΠΎ упростит Π’Π°ΠΌ эту Π·Π°Π΄Π°Ρ‡Ρƒ. К Π΄Ρ€ΡƒΠ³ΠΈΠΌ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹ΠΌ ΠΈ эффСктивным сСрвисам, ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΡ‹ΠΌ Π½Π°ΠΌΠΈ, ΠΌΠΎΠΆΠ½ΠΎ отнСсти ΡƒΠΏΡ€ΠΎΡ‰Π΅Π½Π½Ρ‹ΠΉ HTML Π²Π°Π»ΠΈΠ΄Π°Ρ‚ΠΎΡ€, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ Π’Π°Ρˆ сайт Π½Π° ΠΎΡˆΠΈΠ±ΠΎΡ‡Π½Ρ‹Π΅ HTML Ρ‚Π΅Π³ΠΈ. Π’ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ Ρ‚Π°ΠΊΠΆΠ΅ имССтся ΠΈ сСтСвой сканСр «Find-XSS-Fire», Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π½Ρ‹ΠΉ ΠΊΠ°ΠΊ Add-on для Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° Firefox: ΠΎΠ½ осущСствит ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ любого ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° Π½Π° XSS, SQL injection (SQL ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ), PHP including. Но самый ΠΌΠΎΡ‰Π½Ρ‹ΠΉ ΠΈ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹ΠΉ для любого Π²Π΅Π±-мастСра инструмСнт (Π³Π»Π°Π²Π½Ρ‹ΠΉ ΠΈΠ· всСх прСдставлСнных Π½Π° нашСм рСсурсС) — это сканСр ΠΊΠΎΠ΄Π°. Π•Π³ΠΎ основноС прСимущСство Π² сравнСнии с ΠΏΡ€ΠΎΡ‡ΠΈΠΌΠΈ сСтСвыми сканСрами Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ провСряСт нСпосрСдствСнно сам ΠΊΠΎΠ΄. ИмСнно поэтому Π΄Π°Π½Π½Ρ‹ΠΉ инструмСнт способСн ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ Ρ‚Π°ΠΊΠΈΠ΅ уязвимости, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Π΅ сканСры попросту Π½Π΅ смогут Π½Π°ΠΉΡ‚ΠΈ.
НадССмся, Ρ‡Ρ‚ΠΎ наш рСсурс ΠΈ всС ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΡ‹Π΅ Π½Π°ΠΌΠΈ инструмСнты смогут Ρ€Π΅ΡˆΠΈΡ‚ΡŒ всС ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ с Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ Π’Π°ΡˆΠΈΡ… ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ².

Π‘ Ρ‡Π΅Π³ΠΎ Π½Π°Ρ‡Π°Ρ‚ΡŒ

Π’Ρ‹ Ρ€Π΅ΡˆΠΈΠ»ΠΈ Π²ΠΎΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΡ‹ΠΌΠΈ Π½Π°ΠΌΠΈ инструмСнтами для поиска ΠΈ устранСния уязвимостСй, Π½ΠΎ Π½Π΅ Π·Π½Π°Π΅Ρ‚Π΅ с Ρ‡Π΅Π³ΠΎ ΠΈΠΌΠ΅Π½Π½ΠΎ Π½Π°Ρ‡Π°Ρ‚ΡŒ? Π’ Ρ‚Π°ΠΊΠΎΠΌ случаС ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌ ΠΎΠ·Π½Π°ΠΊΠΎΠΌΠΈΡ‚ΡŒΡΡ с поэтапной инструкциСй комплСксной ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π’Π°ΡˆΠ΅Π³ΠΎ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°. Для Π½Π°Ρ‡Π°Π»Π° ΠΏΡ€ΠΎΠ²Π΅Π΄ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ вСбсайта ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ XSS ΠΈ SQL injection сканСра ΠΈ ΠΈΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Π΅ уязвимости. ПослС исправлСния Π΅Ρ‰Π΅ Ρ€Π°Π· ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅ Π’Π°Ρˆ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚, Π½ΠΎ Π½Π° этот Ρ€Π°Π· ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚Π΅ Find-XSS-Fire сканСр. Π’ случаС обнаруТСния Π½ΠΎΠ²Ρ‹Ρ… уязвимостСй устранитС ΠΈ ΠΈΡ…. Π—Π°Ρ‚Π΅ΠΌ ΠΌΡ‹ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ Π’Π°ΠΌ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… ΠΏΠΎΡ€Ρ‚ΠΎΠ² — ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ это ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ Find-Port. Π’Π½ΠΈΠΌΠ°Π½ΠΈΠ΅: Ссли Π’Ρ‹ Π½Π΅ освСдомлСны ΠΎ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΈΠΈ ΠΊΠ°ΠΊΠΎΠ³ΠΎ-Π»ΠΈΠ±ΠΎ ΠΏΠΎΡ€Ρ‚Π°, Ρ‚ΠΎ Π»ΡƒΡ‡ΡˆΠ΅ ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ΡΡŒ Π·Π° ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΈ Ρ€Π°Π·ΡŠΡΡΠ½Π΅Π½ΠΈΠ΅ΠΌ ΠΊ Ρ‚Π΅Ρ…ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ΅ Π’Π°ΡˆΠ΅Π³ΠΎ хостинга. ПослС выполнСния ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠΉ Π²Ρ‹ΡˆΠ΅ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΏΠΎΠΏΡ€ΠΎΠ±ΡƒΠΉΡ‚Π΅ провСсти ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ ΠΏΡ€Π°Π² Π½Π° ΠΏΠ°ΠΏΠΊΠΈ ΠΈ Ρ„Π°ΠΉΠ»Ρ‹, вСдь Π·Π°Ρ‡Π°ΡΡ‚ΡƒΡŽ ошибки Π² ΠΏΡ€Π°Π²Π°Ρ… приводят ΠΊ возмоТности «Π·Π°Π»ΠΈΠ²ΠΊΠΈ» шСллов (Π°Π½Π³. schell). Π’ этом Π’Π°ΠΌ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Π°Ρ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° Find-Info. Π’Π΄ΠΎΠ±Π°Π²ΠΎΠΊ ΠΊ этому Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ лишним ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρƒ Find-Date — ΠΎΠ½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ Π΄Π°Ρ‚Ρ‹ измСнСния Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΈ ΠΏΠ°ΠΏΠΎΠΊ, Ρ‡Ρ‚ΠΎ Π² свою ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π² ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ шСллов, вСдь Π² случаС ΠΈΡ… наличия, Π΄Π°Ρ‚Ρ‹ Ρ„Π°ΠΉΠ»ΠΎΠ² Π±ΡƒΠ΄ΡƒΡ‚ ΠΎΡ‚Π»ΠΈΡ‡Π°Ρ‚ΡŒΡΡ. Π‘ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, ΠΌΡ‹ искрСннС Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ провСсти ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ нашСго Π²Π°Π»ΠΈΠ΄Π°Ρ‚ΠΎΡ€Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ Π’Π°ΡˆΠ΅Π³ΠΎ вСбсайта Π½Π° HTML ошибки, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π²ΠΎΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ΠΎΠΉ Find-Link, которая ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°ΠΉΡ‚ΠΈ ΠΈ ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ Π½Π΅Π½ΡƒΠΆΠ½Ρ‹Π΅ внСшниС ссылки.
НС повторяйтС Ρ‡ΡƒΠΆΠΈΠ΅ ошибки, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΡ‹Π΅ Π½Π°ΠΌΠΈ инструмСнты ΠΈ ΠΏΠΎΠ·Π°Π±ΠΎΡ‚ΡŒΡ‚Π΅ΡΡŒ ΠΎ бСзопасности своСго ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° прямо сСйчас.

ΠŸΠΎΡ‡Π΅ΠΌΡƒ ΠΈΠΌΠ΅Π½Π½ΠΎ ΠΌΡ‹

Π”ΠΎΠ²ΠΎΠ»ΡŒΠ½ΠΎ часто Π½Π°ΠΌ Π·Π°Π΄Π°ΡŽΡ‚ ΠΎΠ΄ΠΈΠ½ ΠΈ Ρ‚ΠΎΡ‚ ΠΆΠ΅ вопрос — ΠΏΠΎΡ‡Π΅ΠΌΡƒ XSS ΠΈ SQL injection сканСр ΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Ρ‚Π°ΠΊΠΎΠΉ ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎΠΉ ΠΏΠΎΠΏΡƒΠ»ΡΡ€Π½ΠΎΡΡ‚ΡŒΡŽ Ρƒ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ²?
Π§Ρ‚ΠΎ ΠΆ, ΠΎΡ‚Π²Π΅Ρ‚ Π½Π° самом Π΄Π΅Π»Π΅ ΠΊΡ€Π°ΠΉΠ½Π΅ прост — ΠΏΠΎ Ρ‚ΠΎΠΉ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅, Ρ‡Ρ‚ΠΎ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΡ‹ΠΉ Π½Π°ΠΌΠΈ сканСр уязвимостСй сайта ΠΊΡ€Π°ΠΉΠ½Π΅ эффСктивСн ΠΈ бСзопасСн, быстро выполняСт поставлСнныС ΠΏΠ΅Ρ€Π΅Π΄ Π½ΠΈΠΌ Π·Π°Π΄Π°Ρ‡ΠΈ ΠΈ отличаСтся ΠΈΠ½Ρ‚ΡƒΠΈΡ‚ΠΈΠ²Π½ΠΎΠΉ ΠΏΠΎΠ½ΡΡ‚Π½ΠΎΡΡ‚ΡŒΡŽ управлСния.
Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ ΡΡ„Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ? Π’ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ наш сканСр ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ ΠΈ Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ уязвимости Π² Ρ€Π°Π·Ρ‹ Π»ΡƒΡ‡ΡˆΠ΅ всСх ΠΏΡ€ΠΎΡ‡ΠΈΡ… «ΡΠΊΠ°Π½Π΅Ρ€ΠΎΠ² ΠΊΠΎΠ΄Π°», доступных Π² ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π΅.
Π”Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π»ΠΈ ΠΎΠ½ Ρ‚Π°ΠΊ бСзопасСн? Π”Π°, ΠΊΠ»ΠΈΠ΅Π½Ρ‚ сканСра Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Π½Π° Java, поэтому Π’Π°ΠΌ Π½Π΅ потрСбуСтся Π·Π°Π³Ρ€ΡƒΠΆΠ°Ρ‚ΡŒ Π² Π½Π΅Π³ΠΎ исходники.
ΠŸΡ€Π°Π²Π΄Π° Π»ΠΈ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΈΡ‚ ΠΎΡ‡Π΅Π½ΡŒ быстро? ΠœΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ это Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ, вСдь наш сканСр выполняСт свои Π·Π°Π΄Π°Ρ‡ΠΈ Π² ΠΎΠ½Π»Π°ΠΉΠ½-Ρ€Π΅ΠΆΠΈΠΌΠ΅ ΠΈ провСряСт ΠΌΠ΅Π³Π°Π±Π°ΠΉΡ‚Ρ‹ ΠΊΠΎΠ΄Π° Π·Π° считанныС сСкунды.
Насколько просто Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ с Π΄Π°Π½Π½Ρ‹ΠΌ инструмСнтом? Π§Ρ‚ΠΎΠ±Ρ‹ Π½Π°Ρ‡Π°Ρ‚ΡŒ сканированиС, Π²Π°ΠΌ потрСбуСтся всСго лишь Π΄Π²Π° ΠΊΠ»ΠΈΠΊΠ°. Π‘ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, ΠΎΡ‚Ρ‡Π΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠΈΡ‚ Π’Π°ΠΌ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡŽ автоматичСского исправлСния уязвимостСй.
Π‘Π΅Ρ€ΡŒΠ΅Π·Π½ΠΎ ΠΏΠ΅Ρ€Π΅ΠΆΠΈΠ²Π°Π΅Ρ‚Π΅ Π·Π° Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ своСго ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°? Π”ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅ΡΡŒ Π½Π°ΡˆΠ΅ΠΌΡƒ XSS ΠΈ SQL injection сканСру, ΠΏΡ€ΠΎΠ²Π΅Π΄ΠΈΡ‚Π΅ Π°Π½Π°Π»ΠΈΠ· сайта Π½Π° уязвимости ΠΈ всС Π’Π°ΡˆΠΈ Ρ‚Ρ€Π΅Π²ΠΎΠ³ΠΈ ΡƒΠΉΠ΄ΡƒΡ‚ Π² ΠΏΡ€ΠΎΡˆΠ»ΠΎΠ΅.

НС повторяйтС Ρ‡ΡƒΠΆΠΈΠ΅ ошибки

К соТалСнию, Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ Π²Π΅Π±-мастСров Π²ΠΏΠ΅Ρ€Π²Ρ‹Π΅ ΡΡ‚Π°Π»ΠΊΠΈΠ²Π°ΡŽΡ‚ΡΡ с Ρ‚Π°ΠΊΠΎΠΉ сущСствСнной ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΠΉ ΠΊΠ°ΠΊ «ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΠΈ» лишь Ρ‚ΠΎΠ³Π΄Π°, ΠΊΠΎΠ³Π΄Π° ΠΈΡ… сайты ΠΏΠΎΠ΄Π²Π΅Ρ€Π³Π°ΡŽΡ‚ΡΡ Π²Π·Π»ΠΎΠΌΡƒ. Π”ΠΎΠ²ΠΎΠ»ΡŒΠ½ΠΎ ΠΏΠ΅Ρ‡Π°Π»Π΅Π½ ΠΈ Ρ‚ΠΎΡ‚ Ρ„Π°ΠΊΡ‚, Ρ‡Ρ‚ΠΎ Π½Π΅ΠΌΠ°Π»Ρ‹ΠΉ ΠΏΡ€ΠΎΡ†Π΅Π½Ρ‚ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ² со стаТСм освСдомлСны ΠΎ ΡΠ΅Ρ€ΡŒΠ΅Π·Π½ΠΎΡΡ‚ΠΈ Π΄Π°Π½Π½ΠΎΠΉ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹, Π½ΠΎ ΠΏΠΎ Ρ‚Π΅ΠΌ ΠΈΠ»ΠΈ ΠΈΠ½Ρ‹ΠΌ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°ΠΌ ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ Π΅Π΅ Π±Π΅Π· Π΄ΠΎΠ»ΠΆΠ½ΠΎΠ³ΠΎ внимания. Π§Ρ‚ΠΎ ΠΆ, ΠΏΡ€ΠΈΡ‡ΠΈΠ½Ρ‹ этому явлСнию ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ самыС Ρ€Π°Π·Π½Ρ‹Π΅: Ρ‚ΡƒΡ‚ стоит ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΡΠ»ΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π΄Π°Π½Π½ΠΎΠ³ΠΎ вопроса, ΠΈ ΠΈΠ·Π²Π΅Ρ‡Π½ΡƒΡŽ Π½Π°Π΄Π΅ΠΆΠ΄Ρƒ Π½Π° «Π°Π²ΠΎΡΡŒ», Π° ΠΏΠΎΡ€ΠΎΠΉ ΠΈ ΠΎΡ‚ΠΊΡ€ΠΎΠ²Π΅Π½Π½ΡƒΡŽ лСнь ΠΈΠ»ΠΈ Π½Π΅ΠΆΠ΅Π»Π°Π½ΠΈΠ΅ ΠΈΡΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ Ρ‡Ρ‚ΠΎ-Π»ΠΈΠ±ΠΎ Π² своСй Ρ€Π°Π±ΠΎΡ‚Π΅. Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, ΠΊΠ°ΠΊ ΠΌΡ‹ ΡƒΠΆΠ΅ ΠΈ сказали Ρ‡ΡƒΡ‚ΡŒ Π²Ρ‹ΡˆΠ΅, Ρ€Π°Π½ΠΎ ΠΈΠ»ΠΈ ΠΏΠΎΠ·Π΄Π½ΠΎ практичСски всС Π±Π΅Π· ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Π²Π΅Π±-мастСра ΡΡ‚Π°Π»ΠΊΠΈΠ²Π°ΡŽΡ‚ΡΡ с ΡƒΠ³Ρ€ΠΎΠ·ΠΎΠΉ бСзопасности для своих ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ². Позволим сСбС Π·Π°ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ самым Π²Π΅Ρ€Π½Ρ‹ΠΌ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ΠΌ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΠΎΠ±ΠΎΡ€ΠΎΡ‚ΡŒ свою ΠΈΠ½Π΅Ρ€Ρ‚Π½ΠΎΡΡ‚ΡŒ ΠΈ ΠΊΠ°ΠΊ ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°Π½ΡŒΡˆΠ΅ ΠΎΠ·Π°Π΄Π°Ρ‡ΠΈΡ‚ΡŒΡΡ вопросом «Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ?». Ну Π° Π² этом Π’Π°ΠΌ ΠΊΠ°ΠΊ Ρ€Π°Π· ΠΈ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ наш рСсурс, ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽΡ‰ΠΈΠΉ Ρ‚ΠΎΡ‡Π½Ρ‹Π΅ ΠΈ Π½Π°Π΄Π΅ΠΆΠ½Ρ‹Π΅ инструмСнты для качСствСнной ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ сайтов, Π° Ρ‚Π°ΠΊΠΆΠ΅ для поиска ΠΈ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ исправлСния уязвимостСй Π½Π° Π½ΠΈΡ…. НС сСкрСт, Ρ‡Ρ‚ΠΎ ΠΏΠΎΡ€ΠΎΠΉ Ρƒ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² попросту Π½Π΅ Ρ…Π²Π°Ρ‚Π°Π΅Ρ‚ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ ΠΈΠ»ΠΈ сил Π½Π° ΠΏΠΎΠ»Π½ΠΎΡ†Π΅Π½Π½ΠΎΠ΅ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎΠΉ Ρ€Π°Π±ΠΎΡ‚Ρ‹ — Π² Ρ‚Π°ΠΊΠΈΡ… ситуациях ΠΌΡ‹ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌ свои ΠΏΡ€ΠΎΡ„Π΅ΡΡΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Π΅ услуги (Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ Π½ΠΈΡ… Π’Ρ‹ смоТСтС Π½Π°ΠΉΡ‚ΠΈ Π² ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅ΠΌ Ρ€Π°Π·Π΄Π΅Π»Π΅ «Π£ΡΠ»ΡƒΠ³ΠΈ»).
НС стоит ΠΏΠΎΠ²Ρ‚ΠΎΡ€ΡΡ‚ΡŒ Ρ‡ΡƒΠΆΠΈΡ… ошибок, Π΄Π°Π²Π°ΠΉΡ‚Π΅ прямо сСйчас позаботимся ΠΎ бСзопасности Π’Π°ΡˆΠΈΡ… ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² ΠΈ ΠΈΡ… Π·Π°Ρ‰ΠΈΡ‚Π΅ ΠΎΡ‚ XSS Π°Ρ‚Π°ΠΊ.

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ уязвимости, ΠΈΡ… Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ‚ΠΈΠΏΡ‹

Π”ΠΎΡ€ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ·ΡŒΡ, Ρ‡ΡƒΡ‚ΡŒ Π²Ρ‹ΡˆΠ΅ ΠΌΡ‹ ΡƒΠ΄Π΅Π»ΠΈΠ»ΠΈ достаточно внимания описанию Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ Π½Π°ΡˆΠΈΡ… сСтСвых сканСров, поэтому Π΄Π°Π²Π°ΠΉΡ‚Π΅ сСйчас Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎΠ± уязвимостях, поиск ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΈ Π΅ΡΡ‚ΡŒ Ρ‚ΠΎ, для Ρ‡Π΅Π³ΠΎ ΠΎΠ½ΠΈ ΠΈ Π±Ρ‹Π»ΠΈ созданы. Уязвимости ΠΏΠΎΠ΄Ρ€Π°Π·Π΄Π΅Π»ΡΡŽΡ‚ΡΡ Π½Π° Ρ€Π°Π·Π½Ρ‹Π΅ Ρ‚ΠΈΠΏΡ‹, ΠΈ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ ΠΈΡ… Π² Ρ€Π°Π·Π½Ρ‹Ρ… цСлях. Π’ качСствС ΠΏΠ΅Ρ€Π²ΠΎΠ³ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° ΠΌΠΎΠΆΠ½ΠΎ привСсти XSS (Cross site scripting) ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ, ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΠ΅ΠΌΡƒΡŽ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ для ΠΊΡ€Π°ΠΆΠΈ cookie. ЗадСйствуя Π΅Π΅, Ρ…Π°ΠΊΠ΅Ρ€ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ Π»ΠΎΠ³ΠΈΠ½Π°ΠΌ ΠΈ паролям, Π·Π°Ρ‡Π°ΡΡ‚ΡƒΡŽ хранящимся Π² cookie (Π² Π½Π΅Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ Π²ΠΈΠ΄Π΅). Π‘ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, Ссли XSS Π½Π΅ пассивная, Ρ‚ΠΎ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ этой уязвимости ΠΌΠΎΠΆΠ½ΠΎ провСсти dos (Π½Π΅ ΠΏΡƒΡ‚Π°ΠΉΡ‚Π΅ с ddos) Π°Ρ‚Π°ΠΊΡƒ. Dos Π°Ρ‚Π°ΠΊΠ° способна ΡΠ΅Ρ€ΡŒΠ΅Π·Π½ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρƒ Π’Π°ΡˆΠ΅Π³ΠΎ сайта, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π·Π°ΠΌΠ΅Π΄Π»ΠΈΡ‚ΡŒ Π΅Π³ΠΎ Ρ€Π°Π±ΠΎΡ‚Ρƒ, Π° Π² ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Ρ… случаях ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈ вовсС Π΅Π³ΠΎ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Π΄Π°Π½Π½ΡƒΡŽ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ, Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ΄ΠΌΠ΅Π½ΠΈΡ‚ΡŒ любой Π±Π°Π½Π½Π΅Ρ€ Π½Π° Π²Π·Π»ΠΎΠΌΠ°Π½Π½ΠΎΠΌ сайтС. На самом Π΄Π΅Π»Π΅ возмоТностСй для причинСния ΡƒΡ‰Π΅Ρ€Π±Π° Π’Π°ΡˆΠ΅ΠΌΡƒ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Ρƒ ΠΎΡ‡Π΅Π½ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ, вСдь ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ javascript, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠΎΠ³ΠΎ для этих Ρ†Π΅Π»Π΅ΠΉ, ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ практичСски всС. ΠžΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ внимания достойны уязвимости, извСстныС ΠΊΠ°ΠΊ SQL injection. Π˜Ρ… ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ XSS Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π² ΠΏΠ΅Ρ€Π²ΠΎΠΌ случаС атакуСтся ΠΊΠ»ΠΈΠ΅Π½Ρ‚ (открытая страница Π² Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π΅), Π° ΠΏΡ€ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠΈ SQL injection атакуСтся Π±Π°Π·Π° Π΄Π°Π½Π½Ρ‹Ρ…. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ эту ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ, ΠΎΠΏΡ‹Ρ‚Π½Ρ‹ΠΉ Ρ…Π°ΠΊΠ΅Ρ€ смоТСт, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΡƒΠΊΡ€Π°ΡΡ‚ΡŒ всю Π±Π°Π·Ρƒ Π΄Π°Π½Π½Ρ‹Ρ… сайта (со всСми Π»ΠΎΠ³ΠΈΠ½Π°ΠΌΠΈ, паролями, email ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠΌ), ΠΈΠ»ΠΈ ΠΆΠ΅ (Ссли Ρƒ Вас свой ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-ΠΌΠ°Π³Π°Π·ΠΈΠ½) ΠΏΠΎΠ΄ΠΌΠ΅Π½ΠΈΡ‚ΡŒ Ρ€Π΅ΠΊΠ²ΠΈΠ·ΠΈΡ‚Ρ‹ для ΠΎΠΏΠ»Π°Ρ‚Ρ‹ — Ρ‚ΠΎΠ³Π΄Π° дСньги ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² Π½Π°Ρ‡Π½ΡƒΡ‚ ΠΏΠΎΡΡ‚ΡƒΠΏΠ°Ρ‚ΡŒ Π½Π° Π΅Π³ΠΎ счСт. Однако самой опасной ΠΈΠ· уязвимостСй являСтся Ρ‚Π°ΠΊ называСмая PHP injection. Π•Π΅ Π³Ρ€Π°ΠΌΠΎΡ‚Π½ΠΎΠ΅ использованиС Π²ΠΊΡƒΠΏΠ΅ с бСздСйствиСм ΠΈΠ»ΠΈ Π½Π΅ΠΊΠΎΠΌΠΏΠ΅Ρ‚Π΅Π½Ρ‚Π½ΠΎΡΡ‚ΡŒΡŽ Π°Π΄ΠΌΠΈΠ½Π° ΠΎΡ‚ΠΊΡ€ΠΎΠ΅Ρ‚ Ρ…Π°ΠΊΠ΅Ρ€Ρƒ ΠΏΠΎΠ»Π½Ρ‹ΠΉ доступ ΠΊ Π»ΡŽΠ±ΠΎΠΌΡƒ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Ρƒ. Ну Π²ΠΎΡ‚ ΠΌΡ‹ ΠΈ рассказали Π’Π°ΠΌ ΠΏΡ€ΠΎ самыС основныС Ρ‚ΠΈΠΏΡ‹ уязвимостСй; Π½Π° Π΄Π΅Π»Π΅ ΠΈΡ… сущСствуСт Π³ΠΎΡ€Π°Π·Π΄ΠΎ большС, Π½ΠΎ, ΠΊ ΡΡ‡Π°ΡΡ‚ΡŒΡŽ, ΠΎΠ½ΠΈ ΠΈ Π²ΡΡ‚Ρ€Π΅Ρ‡Π°ΡŽΡ‚ΡΡ Π² Ρ€Π°Π·Ρ‹ Ρ€Π΅ΠΆΠ΅.
Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ спокойны, вСдь ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΡ‹ΠΉ Π½Π°ΠΌΠΈ XSS ΠΈ SQL injection сканСр способСн ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ Π»ΡŽΠ±Ρ‹Π΅ Π²ΠΈΠ΄Ρ‹ уязвимостСй.

Как ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΡ‹Π΅ инструмСнты

ΠœΡ‹ ΡƒΠΆΠ΅ Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ рассказали Π’Π°ΠΌ ΠΏΡ€ΠΎ XSS ΠΈ SQL injection сканСр, Π΅Π³ΠΎ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ Find-Compromise, Π° Ρ‚Π°ΠΊΠΆΠ΅ Add-on для Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° Find-XSS-Fire. Π”Π°Π²Π°ΠΉΡ‚Π΅ Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ разбСрСмся для Ρ‡Π΅Π³ΠΎ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΈΠ· этих инструмСнтов, ΠΊΠ°ΠΊΠΎΠΉ ΠΈΠ· Π½ΠΈΡ… Π»ΡƒΡ‡ΡˆΠ΅, ΠΈ ΠΊΠ°ΠΊ ΠΈΠΌΠ΅Π½Π½ΠΎ стоит ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΡ…. Π—Π°ΠΏΠΎΠΌΠ½ΠΈΡ‚Π΅ Π³Π»Π°Π²Π½ΠΎΠ΅: всС ΠΎΠ½ΠΈ слуТат ΠΎΠ΄Π½ΠΎΠΉ Ρ†Π΅Π»ΠΈ — ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Π’Π°Ρˆ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ уязвимостСй. Π‘Π°ΠΌΡ‹ΠΉ Π²Π°ΠΆΠ½Ρ‹ΠΉ ΠΈΠ· Π½ΠΈΡ… XSS ΠΈ SQL injection сканСр — ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ инструмСнт, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ сайтов Π² ΠΎΠ½Π»Π°ΠΉΠ½-Ρ€Π΅ΠΆΠΈΠΌΠ΅. Π’ свою ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ Π΅Π³ΠΎ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ ΠΏΠΎΠ΄ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ΠΌ Find-Compromise осущСствляСт ΠΏΠΎΠ»ΠΎΠ²ΠΈΠ½Ρƒ своСй Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ Π½Π° Π’Π°ΡˆΠ΅ΠΌ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅, Π° Π΄Ρ€ΡƒΠ³ΡƒΡŽ ΠΏΠΎΠ»ΠΎΠ²ΠΈΠ½Ρƒ, задСйствуя XSS ΠΈ SQL injection сканСр. Π‘ΠΎ стороны это ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ Π·Π°ΠΏΡƒΡ‚Π°Π½Π½Ρ‹ΠΌ, Π½ΠΎ Π½Π° самом Π΄Π΅Π»Π΅ Π°Π±ΡΠΎΠ»ΡŽΡ‚Π½ΠΎ Π½ΠΈΡ‡Π΅Π³ΠΎ слоТного Π² этом Π½Π΅Ρ‚, вСдь ΠΏΡ€ΠΈ использовании ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° сканСра Find-Compromise Π’Π°ΠΌ Π½Π΅ придСтся Π·Π°Π³Ρ€ΡƒΠΆΠ°Ρ‚ΡŒ свой ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ Π½Π° наш сайт. Π‘Π»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ ΠΏΠΎ списку — ΡƒΠ΄ΠΎΠ±Π½Ρ‹ΠΉ ΠΈ Π½Π°Π΄Π΅ΠΆΠ½Ρ‹ΠΉ Add-on для Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° Find-XSS-Fire, ΡΠ²Π»ΡΡŽΡ‰ΠΈΠΉΡΡ ΠΏΠΎ своСй сути Π΅Ρ‰Π΅ ΠΎΠ΄Π½ΠΈΠΌ сСтСвым сканСром (Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ Π½Π΅ Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²). Π’ основС Π΅Π³ΠΎ функционирования Π·Π°Π»ΠΎΠΆΠ΅Π½ ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏ ΠΈΠΌΠΈΡ‚Π°Ρ†ΠΈΠΈ дСйствий Ρ…Π°ΠΊΠ΅Ρ€Π°, ΠΏΡ‹Ρ‚Π°ΡŽΡ‰Π΅Π³ΠΎΡΡ Π²Π·Π»ΠΎΠΌΠ°Ρ‚ΡŒ Π’Π°Ρˆ вСбсайт — дСйствуя ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹ΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, инструмСнт ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ собираСт всю Π²Π°ΠΆΠ½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… уязвимостях. Π”ΡƒΠΌΠ°Π΅ΠΌ, послС ознакомлСния с ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΠ°ΠΌΠΈ Ρ€Π°Π±ΠΎΡ‚Ρ‹ всСх Ρ‚Ρ€Π΅Ρ… инструмСнтов Ρƒ Вас появился справСдливый вопрос — ΠΊΠ°ΠΊΠΎΠΉ ΠΈΠΌΠ΅Π½Π½ΠΎ ΠΈΠ· Π½ΠΈΡ… Π½ΡƒΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π² ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ? Π’ ΠΏΠΎΠ΄Π°Π²Π»ΡΡŽΡ‰Π΅ΠΌ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²Π΅ случаСв ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±ΠΎΠΉΡ‚ΠΈΡΡŒ XSS ΠΈ SQL injection сканСром (ΠΏΡ€ΠΈ Ρ‚Π°ΠΊΠΎΠΌ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ Find-Compromise Π½Π΅ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ). ПослС этого Π½Π° всякий случай рСкомСндуСтся ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ свой ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Find-XSS-Fire Π½Π° localhost (Π½ΠΈ Π² ΠΊΠΎΠ΅ΠΌ случаС Π½Π΅ провСряйтС сайт Π½Π° ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠΌ хостингС, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ сканСр ΠΌΠΎΠΆΠ΅Ρ‚ попросту Π΅Π³ΠΎ ΡΠ»ΠΎΠΌΠ°Ρ‚ΡŒ). Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, этот инструмСнт смоТСт Π½Π°ΠΉΡ‚ΠΈ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ уязвимости, ΡƒΠΏΡƒΡ‰Π΅Π½Π½Ρ‹Π΅ ΠΏΡ€ΠΈ ΠΏΠ΅Ρ€Π²ΠΎΠΌ сканировании.
Π£ Вас всС Π΅Ρ‰Π΅ ΠΎΡΡ‚Π°Π»ΠΈΡΡŒ вопросы? Π’ Ρ‚Π°ΠΊΠΎΠΌ случаС просто ΡΠ²ΡΠΆΠΈΡ‚Π΅ΡΡŒ с нашСй ΠΏΡ€ΠΎΡ„Π΅ΡΡΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΠΉ слуТбой ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ, сотрудники ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ всСгда Ρ€Π°Π΄Ρ‹ ΠΏΠΎΠΌΠΎΡ‡ΡŒ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ любоС Π·Π°Ρ‚Ρ€ΡƒΠ΄Π½Π΅Π½ΠΈΠ΅.

Поиск ΠΈ Π°Π½Π°Π»ΠΈΠ· уязвимостСй IT-систСм / Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Qualys

Π’ΠΈΠΏ *Заявка Π½Π° услугу Β«Π Π°Π·ΠΌΠ΅Ρ‰Π΅Π½ΠΈΠ΅ сСрвСра Π² Π¦ΠžΠ”Β» (Π Π°Π·ΠΌΠ΅Ρ‰Π΅Π½ΠΈΠ΅ Π² Π¦ΠžΠ”)Заявка Π½Π° услугу «Виртуализация сСти» (Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ инфраструктура IaaS)Заявка Π½Π° услугу Β«Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ инфраструктура Hyper-VΒ» (Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ инфраструктура IaaS)Заявка Π½Π° услугу Β«Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ инфраструктура IaaSΒ» (Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ инфраструктура IaaS)Заявка Π½Π° услугу Β«Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ инфраструктура IaaS Π²Β Π‘Π°Π½ΠΊΡ‚-ΠŸΠ΅Ρ‚Π΅Ρ€Π±ΡƒΡ€Π³Π΅Β» (Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ инфраструктура IaaS)Заявка Π½Π° услугу Β«Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ инфраструктура Π½Π°Β Π±Π°Π·Π΅ OpenStack (Tionix)Β» (Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ инфраструктура IaaS)Заявка Π½Π° услугу Β«Π“Π»ΠΎΠ±Π°Π»ΡŒΠ½Ρ‹ΠΉ балансировщик Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ (GSLB)Β» (Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ инфраструктура IaaS)Заявка Π½Π° услугу Β«ΠšΠ°Ρ‚Π°ΡΡ‚Ρ€ΠΎΡ„ΠΎΒ­ΡƒΡΡ‚ΠΎΠΉΡ‡ΠΈΠ²ΠΎΠ΅ ΠΎΠ±Π»Π°ΠΊΠΎΒ» (Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ инфраструктура IaaS)Заявка Π½Π° услугу «Облако Π½Π° Π±Π°Π·Π΅ VMwareΒ» (Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ инфраструктура IaaS)Заявка Π½Π° услугу «Облако, ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅Π΅ 152-Π€Π—Β» (Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ инфраструктура IaaS)Заявка Π½Π° услугу Β«ΠŸΡ€ΡΠΌΠΎΠ΅ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ Azure ΠΈ AWSΒ» (Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ инфраструктура IaaS)Заявка Π½Π° услугу Β«MS SQL Π² ΠΎΠ±Π»Π°ΠΊΠ΅Β» (Π₯остинг ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ)Заявка Π½Π° услугу Β«MySQL Π² ΠΎΠ±Π»Π°ΠΊΠ΅Β» (Π₯остинг ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ)Заявка Π½Π° услугу Β«PostgreSQL Π² ΠΎΠ±Π»Π°ΠΊΠ΅Β» (Π₯остинг ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ)Заявка Π½Π° услугу Β«ΠŸΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡ SAPΒ» (Π₯остинг ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ)Заявка Π½Π° услугу Β«Π₯остинг ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉΒ» (Π₯остинг ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ)Заявка Π½Π° услугу Β«Looking glassΒ» (Π’Π΅Π»Π΅ΠΊΠΎΠΌ-услуги)Заявка Π½Π° услугу Β«Meet-Me-RoomΒ» (Π’Π΅Π»Π΅ΠΊΠΎΠΌ-услуги)Заявка Π½Π° услугу Β«VPN ΠΊΠ°ΠΊ сСрвис» (Π’Π΅Π»Π΅ΠΊΠΎΠΌ-услуги)Заявка Π½Π° услугу Β«Π’Ρ‹Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ ΠΊΠ°Π½Π°Π»Ρ‹ связи» (Π’Π΅Π»Π΅ΠΊΠΎΠΌ-услуги)Заявка Π½Π° услугу «Доступ Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Β» (Π’Π΅Π»Π΅ΠΊΠΎΠΌ-услуги)Заявка Π½Π° услугу Β«ΠžΠΏΡ‚ΠΈΡ‡Π΅ΡΠΊΠΈΠ΅ Π²ΠΎΠ»ΠΎΠΊΠ½Π°Β» (Π’Π΅Π»Π΅ΠΊΠΎΠΌ-услуги)Заявка Π½Π° услугу Β«Π’Π΅Π»Π΅ΠΊΠΎΠΌ-услуги» (Π’Π΅Π»Π΅ΠΊΠΎΠΌ-услуги)Заявка Π½Π° услугу «УскорСниС ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π° Π²Π΅Π±-рСсурсов Π½Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅ NGENIXΒ» (Π’Π΅Π»Π΅ΠΊΠΎΠΌ-услуги)Заявка Π½Π° услугу Β«ΠžΠ±ΡŠΠ΅ΠΊΡ‚Π½ΠΎΠ΅ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅Β S3Β» (Π₯Ρ€Π°Π½Π΅Π½ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Ρ…)Заявка Π½Π° услугу Β«ΠžΡ‚ΠΊΠ°Π·ΠΎΡƒΡΡ‚ΠΎΠΉΡ‡ΠΈΠ²Π°Ρ Π‘Π₯Π”Β» (Π₯Ρ€Π°Π½Π΅Π½ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Ρ…)Заявка Π½Π° услугу Β«Π‘Π±ΠΎΡ€ ΠΈ Ρ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ Π»ΠΎΠ³ΠΎΠ²Β» (Π₯Ρ€Π°Π½Π΅Π½ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Ρ…)Заявка Π½Π° услугу Β«Π₯Ρ€Π°Π½Π΅Π½ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Ρ…Β» (Π₯Ρ€Π°Π½Π΅Π½ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Ρ…)Заявка Π½Π° услугу Β«Active Directory ΠΊΠ°ΠΊ сСрвис» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу «АрСнда Microsoft OfficeΒ 365Β» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу Β«Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста VDIΒ» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу Β«Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста VDIΒ» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу Β«Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста VDIΒ» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу Β«Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ столы VDIΒ» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу Β«Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ столы Π½Π° Π±Π°Π·Π΅ Citrix VDIΒ» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу Β«Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ столы Π½Π°Β Π±Π°Π·Π΅ TionixΒ VDIΒ» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу Β«ΠšΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Π°Ρ ΠΏΠΎΡ‡Ρ‚Π° ΠΊΠ°ΠΊ сСрвис» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу «МобильноС Ρ€Π°Π±ΠΎΡ‡Π΅Π΅ мСсто WorksPadΒ» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу Β«ΠžΠ±Π»Π°Ρ‡Π½Ρ‹ΠΉ диск» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу Β«ΠžΠ±Π»Π°Ρ‡Π½Ρ‹ΠΉ диск» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу Β«ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° для совмСстной ΠΎΠ½Π»Π°ΠΉΠ½-Ρ€Π°Π±ΠΎΡ‚Ρ‹Β» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу Β«Π Π°Π±ΠΎΡ‡Π΅Π΅ мСсто для аналитика Π΄Π°Π½Π½Ρ‹Ρ… (DSVM)Β» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу Β«Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу Β«Π’Π΅Ρ€ΠΌΠΈΠ½Π°Π»ΡŒΠ½Ρ‹Π΅ сСрвСры Π²Β ΠΎΠ±Π»Π°ΠΊΠ΅Β» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу Β«Π’Π΅Ρ€ΠΌΠΈΠ½Π°Π»ΡŒΠ½Ρ‹ΠΉ сСрвСр» (Π Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста)Заявка Π½Π° услугу Β«Π’Π½Π΅ΡˆΠ½ΠΈΠΉ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π°Β» (ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³)Заявка Π½Π° услугу Β«ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Β» (ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³)Заявка Π½Π° услугу Β«ΠžΠ±Π»Π°Ρ‡Π½Ρ‹ΠΉ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Β» (ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³)Заявка Π½Π° услугу Β«Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ внСшним Π¦ΠžΠ”Β» (Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ внСшним Π¦ΠžΠ”)Заявка Π½Π° услугу Β«PCI DSS ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π° ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…Β» (Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ)Заявка Π½Π° услугу «Аудит ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности» (Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ)Заявка Π½Π° услугу Β«Π“ΠžΠ‘Π’ VPNΒ» (Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ)Заявка Π½Π° услугу Β«Π—Π°Ρ‰ΠΈΡ‚Π° Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ (Web Application Firewall)Β» (Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ)Заявка Π½Π° услугу Β«Π—Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoSΒ» (Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ)Заявка Π½Π° услугу Β«Π—Π°Ρ‰ΠΈΡ‚Π° сСти Π½Π°Β Π±Π°Π·Π΅ NGFWΒ» (Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ)Заявка Π½Π° услугу Β«Π—Π°Ρ‰ΠΈΡ‚Π° элСктронной ΠΏΠΎΡ‡Ρ‚Ρ‹Β» (Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ)Заявка Π½Π° услугу Β«Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΒ» (Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ)Заявка Π½Π° услугу Β«ΠœΠ½ΠΎΠ³ΠΎΡ„Π°ΠΊΡ‚ΠΎΡ€Π½Π°Ρ аутСнтификация» (Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ)Заявка Π½Π° услугу Β«Π‘ΠΊΠ°Π½Π΅Ρ€ уязвимостСй» (Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ)Заявка Π½Π° услугу Β«Π‘ΠΊΠ°Π½Π΅Ρ€ уязвимостСй» (Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ)Заявка Π½Π° услугу «БоотвСтствиС 152-Π€Π—Β» (Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ)Заявка Π½Π° услугу Β«Cassandra ΠΊΠ°ΠΊ сСрвис» (ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅Π½Π½Ρ‹Π΅ сСрвисы)Заявка Π½Π° услугу Β«DevOps ΠΊΠ°ΠΊ сСрвис» (ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅Π½Π½Ρ‹Π΅ сСрвисы)Заявка Π½Π° услугу Β«Managed ELKΒ» (ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅Π½Π½Ρ‹Π΅ сСрвисы)Заявка Π½Π° услугу Β«Managed KubernetesΒ» (ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅Π½Π½Ρ‹Π΅ сСрвисы)Заявка Π½Π° услугу Β«MongoDB ΠΊΠ°ΠΊ сСрвис» (ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅Π½Π½Ρ‹Π΅ сСрвисы)Заявка Π½Π° услугу Β«MS SQL ΠΊΠ°ΠΊ сСрвис» (ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅Π½Π½Ρ‹Π΅ сСрвисы)Заявка Π½Π° услугу Β«MySQL ΠΊΠ°ΠΊ сСрвис» (ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅Π½Π½Ρ‹Π΅ сСрвисы)Заявка Π½Π° услугу Β«PostgreSQL ΠΊΠ°ΠΊ сСрвис» (ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅Π½Π½Ρ‹Π΅ сСрвисы)Заявка Π½Π° услугу Β«RabbitMQ ΠΊΠ°ΠΊ сСрвис» (ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅Π½Π½Ρ‹Π΅ сСрвисы)Заявка Π½Π° услугу Β«Redis ΠΊΠ°ΠΊ сСрвис» (ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅Π½Π½Ρ‹Π΅ сСрвисы)Заявка Π½Π° услугу Β«Π‘Π°Π·Ρ‹ Π΄Π°Π½Π½Ρ‹Ρ… Π² ΠΎΠ±Π»Π°ΠΊΠ΅ (DBaaS)Β» (ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅Π½Π½Ρ‹Π΅ сСрвисы)Заявка Π½Π° услугу Β«ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅Π½Π½Ρ‹Π΅ сСрвисы» (ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅Π½Π½Ρ‹Π΅ сСрвисы)Заявка Π½Π° услугу «Облако Π² Π΄ΠΎΠ±Ρ€Ρ‹Π΅ Ρ€ΡƒΠΊΠΈΒ» (ΠŸΠΎΡ‚Π΅Ρ€ΡΠ½ΠΎΠ΅)Заявка Π½Π° услугу «АдминистрированиС SAPΒ» (АдминистрированиС ИВ-инфраструктуры и систСм)Заявка Π½Π° услугу «АдминистрированиС Π±Π°Π· Π΄Π°Π½Π½Ρ‹Ρ…Β» (АдминистрированиС ИВ-инфраструктуры и систСм)Заявка Π½Π° услугу «АдминистрированиС Π˜Π‘Β» (АдминистрированиС ИВ-инфраструктуры и систСм)Заявка Π½Π° услугу «АдминистрированиС ИВ-инфраструктуры и систСм» (АдминистрированиС ИВ-инфраструктуры и систСм)Заявка Π½Π° услугу «АдминистрированиС ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм» (АдминистрированиС ИВ-инфраструктуры и систСм)Заявка Π½Π° услугу «АдминистрированиС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉΒ» (АдминистрированиС ИВ-инфраструктуры и систСм)Заявка Π½Π° услугу «АдминистрированиС сСти» (АдминистрированиС ИВ-инфраструктуры и систСм)Заявка Π½Π° услугу Β«Π Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ΅ ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅Β» (Π Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ΅ ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅)Заявка Π½Π° услугу Β«Π Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ΅ ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ OfficeΒ 365Β» (Π Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ΅ ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅)Заявка Π½Π° услугу Β«Π Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ΅ ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… машин (VMware Backup)Β» (Π Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ΅ ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅)Заявка Π½Π° услугу Β«Π Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ΅ ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Ρ…Β» (Π Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ΅ ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅)Заявка Π½Π° услугу Β«Disaster Recovery ΠΊΠ°ΠΊ сСрвис» (ΠŸΠΎΡΠ»Π΅Π°Π²Π°Ρ€ΠΈΠΉΠ½ΠΎΠ΅ восстановлСниС (DR))Заявка Π½Π° услугу «ВосстановлСниС Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… машин Π² ΠΎΠ±Π»Π°ΠΊΠ΅ DataLineΒ» (ΠŸΠΎΡΠ»Π΅Π°Π²Π°Ρ€ΠΈΠΉΠ½ΠΎΠ΅ восстановлСниС (DR))Заявка Π½Π° услугу Β«ΠŸΠΎΡΠ»Π΅Π°Π²Π°Ρ€ΠΈΠΉΠ½ΠΎΠ΅ восстановлСниС (DR)Β» (ΠŸΠΎΡΠ»Π΅Π°Π²Π°Ρ€ΠΈΠΉΠ½ΠΎΠ΅ восстановлСниС (DR))Заявка Π½Π° услугу Β«ΠžΠ±Π»Π°Ρ‡Π½ΠΎΠ΅ видСонаблюдСниС для Π±Π°Π½ΠΊΠ°Β» (Π’ΠΈΠ΄Π΅ΠΎΠ½Π°Π±Π»ΡŽΠ΄Π΅Π½ΠΈΠ΅ ΠΊΠ°ΠΊ сСрвис)Заявка Π½Π° услугу Β«ΠžΠ±Π»Π°Ρ‡Π½ΠΎΠ΅ видСонаблюдСниС для бизнСса» (Π’ΠΈΠ΄Π΅ΠΎΠ½Π°Π±Π»ΡŽΠ΄Π΅Π½ΠΈΠ΅ ΠΊΠ°ΠΊ сСрвис)Заявка Π½Π° услугу Β«ΠžΠ±Π»Π°Ρ‡Π½ΠΎΠ΅ видСонаблюдСниС для ΠΌΠ°Π³Π°Π·ΠΈΠ½Π°Β» (Π’ΠΈΠ΄Π΅ΠΎΠ½Π°Π±Π»ΡŽΠ΄Π΅Π½ΠΈΠ΅ ΠΊΠ°ΠΊ сСрвис)Заявка Π½Π° услугу Β«ΠžΠ±Π»Π°Ρ‡Π½ΠΎΠ΅ видСонаблюдСниС для офиса» (Π’ΠΈΠ΄Π΅ΠΎΠ½Π°Π±Π»ΡŽΠ΄Π΅Π½ΠΈΠ΅ ΠΊΠ°ΠΊ сСрвис)Заявка Π½Π° услугу Β«ΠžΠ±Π»Π°Ρ‡Π½ΠΎΠ΅ видСонаблюдСниС для прСдприятия» (Π’ΠΈΠ΄Π΅ΠΎΠ½Π°Π±Π»ΡŽΠ΄Π΅Π½ΠΈΠ΅ ΠΊΠ°ΠΊ сСрвис)Заявка Π½Π° услугу Β«ΠžΠ±Π»Π°Ρ‡Π½ΠΎΠ΅ видСонаблюдСниС для склада» (Π’ΠΈΠ΄Π΅ΠΎΠ½Π°Π±Π»ΡŽΠ΄Π΅Π½ΠΈΠ΅ ΠΊΠ°ΠΊ сСрвис)Заявка Π½Π° услугу Β«ΠžΠ±Π»Π°Ρ‡Π½ΠΎΠ΅ видСонаблюдСниС для ΡΡ‚Ρ€ΠΎΠΈΡ‚Π΅Π»ΡŒΡΡ‚Π²Π°Β» (Π’ΠΈΠ΄Π΅ΠΎΠ½Π°Π±Π»ΡŽΠ΄Π΅Π½ΠΈΠ΅ ΠΊΠ°ΠΊ сСрвис)Заявка Π½Π° услугу Β«ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° управлСния Π΄Π°Π½Π½Ρ‹ΠΌΠΈΒ» (ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° управлСния Π΄Π°Π½Π½Ρ‹ΠΌΠΈ)Заявка Π½Π° услугу Β«ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° управлСния Π΄Π°Π½Π½Ρ‹ΠΌΠΈ ΠΎΡ‚ DataOffice РостСлСком» (ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° управлСния Π΄Π°Π½Π½Ρ‹ΠΌΠΈ)

Имя ΠΈ фамилия *

Компания *

Π”ΠΎΠ»ΠΆΠ½ΠΎΡΡ‚ΡŒ *

Π’Π΅Π»Π΅Ρ„ΠΎΠ½ *

ΠšΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Π°Ρ ΠΏΠΎΡ‡Ρ‚Π° *

ΠšΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π”Π°ΡŽ согласиС Π½Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΡƒ ΠΌΠΎΠΈΡ… Π΄Π°Π½Π½Ρ‹Ρ… согласно ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ΅ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… DataLine

CогласиС Π½Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΡƒ ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… *

ЯМ UserId

GA ClientID

Π”Π°ΡŽ согласиС Π½Π° ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ рассылки ΠΎ сСрвисах ΠΈ мСроприятиях DataLine

Подписка Π½Π° новости

First Click

Last Click

ΠžΡΡ‚Π°Π²ΡŒΡ‚Π΅ это ΠΏΠΎΠ»Π΅ пустым

Π― Π½Π΅ спамСр

Π― спамСр

CAPTCHA

Π­Ρ‚ΠΎΡ‚ вопрос задаСтся для Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π²Ρ‹ΡΡΠ½ΠΈΡ‚ΡŒ, ΡΠ²Π»ΡΠ΅Ρ‚Π΅ΡΡŒ Π»ΠΈ Π’Ρ‹ Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠΎΠΌ ΠΈΠ»ΠΈ прСдставляСтС ΠΈΠ· сСбя Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ спам-рассылку.

18 : 6 = *

ΠžΡ‚ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ заявку

Π‘ΠΊΠ°Π½Π΅Ρ€ Π²Π΅Π±-сайтов Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π΅ — Быстрый поиск уязвимостСй

ВСрсия сканСра Full Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ всС тСсты ΠΈΠ· сканирования Light ΠΈ добавляСт Π±ΠΎΠ»Π΅Π΅ слоТныС тСсты бСзопасности. Π‘Π½Π°Ρ‡Π°Π»Π° ΠΎΠ½ сканируСт Ρ†Π΅Π»Π΅Π²ΠΎΠ΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅, Π·Π°Ρ‚Π΅ΠΌ отправляСт Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Π²Ρ…ΠΎΠ΄Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ Π² ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ страниц ΠΈ ΠΈΡ‰Π΅Ρ‚ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ Π²Π΅Π±-уязвимости, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ SQL, мСТсайтовыС сцСнарии, Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ², Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄ ОБ ΠΈ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅.
ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, сканСр Ρ‚Π°ΠΊΠΆΠ΅ пытаСтся ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹ с сСрвСра, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ Ρ„Π°ΠΉΠ»Ρ‹ Ρ€Π΅Π·Π΅Ρ€Π²Π½Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ, старыС Ρ„Π°ΠΉΠ»Ρ‹, интСрфСйсы администратора, Ρ„Π°ΠΉΠ»Ρ‹ Π°Ρ€Ρ…ΠΈΠ²ΠΎΠ² ΠΈ Ρ‚. Π”.

Π’ Ρ‚ΠΎ врСмя ΠΊΠ°ΠΊ Light Scan являСтся пассивным ΠΈ Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ максимум 20 HTTP-запросов ΠΊ сСрвСру, Full Scan являСтся Π±ΠΎΠ»Π΅Π΅ агрСссивным ΠΈ отправляСт Π΄ΠΎ 10 000 HTTP-запросов. Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹Π·Π²Π°Ρ‚ΡŒ срабатываниС сигнализации ΠΎΡ‚ устройств IDS, Π½ΠΎ Π²Ρ‹ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π·Π½Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ это Π½Π΅ дСструктивноС сканированиС.

ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Full Scan выполняСт Π²ΡΠ΅ΡΡ‚ΠΎΡ€ΠΎΠ½Π½ΡŽΡŽ ΠΎΡ†Π΅Π½ΠΊΡƒ Π²Π΅Π±-сайта, это ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°Π½ΡΡ‚ΡŒ Π΄ΠΎ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… часов.

Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ с Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ

Π‘ΠΊΠ°Π½Π΅Ρ€ уязвимостСй Π²Π΅Π±-сайтов ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ†Π΅Π»Π΅Π²ΠΎΠ΅ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΠΊΠ°ΠΊ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ.ΠΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ двумя способами:

  • АутСнтификация ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ / пароля : Если Π²Ρ‹Π±Ρ€Π°Π½ этот ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€, сканСр сначала попытаСтся Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΏΠΎ ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠΌΡƒ URL-адрСсу для Π²Ρ…ΠΎΠ΄Π° ΠΈ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» cookie сСанса. Π­Ρ‚ΠΎΡ‚ Ρ„Π°ΠΉΠ» cookie Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ со всСми HTTP-запросами ΠΊ сСрвСру, выполняя сканированиС с ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΎΠΉ подлинности. Π£ вас Π΅ΡΡ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ, Π±Ρ‹Π»Π° Π»ΠΈ аутСнтификация ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠΉ, Π΄ΠΎ фактичСского запуска сканирования.
  • АутСнтификация Ρ„Π°ΠΉΠ»ΠΎΠ² cookie : с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ этой ΠΎΠΏΡ†ΠΈΠΈ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ ΡƒΠΆΠ΅ Π΄Π΅ΠΉΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ Ρ„Π°ΠΉΠ» cookie сСанса (ΠΈΠ»ΠΈ нСсколько Ρ„Π°ΠΉΠ»ΠΎΠ² cookie), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒΡΡ с ΠΊΠ°ΠΆΠ΄Ρ‹ΠΌ HTTP-запросом Π½Π° сСрвСр.Π‘Π½Π°Ρ‡Π°Π»Π° Π²Ρ‹ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ Ρ„Π°ΠΉΠ» cookie сСанса, Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ войдя Π² Ρ†Π΅Π»Π΅Π²ΠΎΠ΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π²Π΅Π±-Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° ΠΈ ΠΏΠ΅Ρ€Π΅Π΄Π°Π² cookie ΠΈΠ· Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° Π² сканСр (ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ / вставка).
  • АутСнтификация Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ² : этот ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ позволяСт ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ настраиваСмыС Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΈ HTTP, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒΡΡ с ΠΊΠ°ΠΆΠ΄Ρ‹ΠΌ запросом Π² Ρ†Π΅Π»Π΅Π²ΠΎΠ΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅. Π˜Ρ… ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ρ‚ΠΎΠΊΠ΅Π½Ρ‹ JWT, базовая аутСнтификация ΠΈ Ρ‚. Π”.) Или для Π΄Ρ€ΡƒΠ³ΠΈΡ… ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ прилоТСния.
  • Записанная аутСнтификация : Π­Ρ‚ΠΎΡ‚ ΠΌΠ΅Ρ‚ΠΎΠ΄ Π΄Π°Π΅Ρ‚ Π²Π°ΠΌ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π·Π°ΠΏΠΈΡΡ‹Π²Π°Ρ‚ΡŒ шаги, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ для Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, Π² Ρ†Π΅Π»ΡŒ. Π‘ΠΊΠ°Π½Π΅Ρ€ Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ эту запись, повторяя дСйствия ΠΈ получая Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ сСанс ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ Ρ€Π°Π·, ΠΊΠΎΠ³Π΄Π° ΠΎΠ½ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ снова трСбуСтся Π²Ρ…ΠΎΠ΄ Π² систСму.

12 бСсплатных ΠΎΠ½Π»Π°ΠΉΠ½-инструмСнтов для сканирования уязвимостСй бСзопасности Π²Π΅Π±-сайтов ΠΈ врСдоносного ПО

Π‘ΠΊΠ°Π½ΠΈΡ€ΡƒΠΉΡ‚Π΅ свой Π²Π΅Π±-сайт, Π±Π»ΠΎΠ³ Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ уязвимостСй систСмы бСзопасности, врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, троянов, вирусов ΠΈ сСтСвых ΡƒΠ³Ρ€ΠΎΠ·

Одно ΠΈΠ· самых популярных Ρ€Π°Π·Π³ΠΎΠ²ΠΎΡ€ΠΎΠ² Π² области ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ — это Π²Π΅Π±-Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ.БСгодня ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ сотни Π²Π΅Π±-уязвимостСй, ΠΈ Π½ΠΈΠΆΠ΅ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Ρ‹ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠ· Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ распространСнных.

ΠœΡ‹ часто удСляСм Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π΄ΠΈΠ·Π°ΠΉΠ½Ρƒ Π²Π΅Π±-сайтов, SEO, ΡΠΎΠ΄Π΅Ρ€ΠΆΠ°Π½ΠΈΡŽ ΠΈ Π½Π΅Π΄ΠΎΠΎΡ†Π΅Π½ΠΈΠ²Π°Π΅ΠΌ ΠΎΠ±Π»Π°ΡΡ‚ΡŒ бСзопасности. Для Π²Π»Π°Π΄Π΅Π»ΡŒΡ†Π° Π²Π΅Π±-сайта Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π΅ Π΄ΠΎΠ»ΠΆΠ½Π° ΠΈΠΌΠ΅Ρ‚ΡŒ большСС Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅.

Π‘Ρ‹Π»ΠΎ ΠΌΠ½ΠΎΠ³ΠΎ вопросов ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ бСзопасности Π²Π΅Π±-сайтов ΠΈ уязвимостСй ΠΌΠΎΠ±ΠΈΠ»ΡŒΠ½Ρ‹Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, Ρ‚Π°ΠΊ Ρ‡Ρ‚ΠΎ Π³ΠΎΡ‚ΠΎΠ²ΠΎ. Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ Π±ΡƒΠ΄ΡƒΡ‚ пСрСчислСны Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠ· Π»ΡƒΡ‡ΡˆΠΈΡ… инструмСнтов для сканирования вашСго сайта Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ уязвимостСй, врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈ сСтСвых ΡƒΠ³Ρ€ΠΎΠ·.

БУКУРИ

SUCURI — ΠΎΠ΄ΠΈΠ½ ΠΈΠ· самых популярных бСсплатных сканСров врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈ бСзопасности для Π²Π΅Π±-сайтов. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ провСсти Π±Ρ‹ΡΡ‚Ρ€ΡƒΡŽ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, статуса внСсСния Π² Ρ‡Π΅Ρ€Π½Ρ‹ΠΉ список, Π²Π½Π΅Π΄Ρ€Π΅Π½Π½ΠΎΠ³ΠΎ спама ΠΈ дСфСйсов.

SUCURI Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΠΎΡ‡ΠΈΡΡ‚ΠΈΡ‚ΡŒ ΠΈ Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ ваш сайт ΠΎΡ‚ ΠΎΠ½Π»Π°ΠΉΠ½-ΡƒΠ³Ρ€ΠΎΠ· ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Π½Π° Π»ΡŽΠ±Ρ‹Ρ… ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ… Π²Π΅Π±-сайтов, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ WordPress, Joomla, Magento, Drupal, phpBB ΠΈ Ρ‚. Π”.

Qualys

SSL Server Test ΠΎΡ‚ Qualys Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌ для сканирования вашСго Π²Π΅Π±-сайта Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΠΉ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ SSL / TLS ΠΈ уязвимостСй.Он обСспСчиваСт ΡƒΠ³Π»ΡƒΠ±Π»Π΅Π½Π½Ρ‹ΠΉ Π°Π½Π°Π»ΠΈΠ· вашСго URL-адрСса https: // , Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Π΄Π°Ρ‚Ρƒ истСчСния срока дСйствия, ΠΎΠ±Ρ‰ΠΈΠΉ Ρ€Π΅ΠΉΡ‚ΠΈΠ½Π³, ΡˆΠΈΡ„Ρ€, Π²Π΅Ρ€ΡΠΈΡŽ SSL / TLS, ΠΌΠΎΠ΄Π΅Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ рукопоТатия, свСдСния ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π΅, BEAST ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ΅ Π΄Ρ€ΡƒΠ³ΠΎΠ΅.

РСкомСндуСтся Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ тСст Qualys послС внСсСния Π»ΡŽΠ±Ρ‹Ρ… ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ, связанных с SSL / TLS.

Quttera

Quttera провСряСт сайт Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈ эксплойтов уязвимостСй.

Он сканируСт ваш сайт Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ врСдоносных Ρ„Π°ΠΉΠ»ΠΎΠ², ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ², ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ², PhishTank, бСзопасного просмотра (Google, ЯндСкс) ΠΈ списка Π΄ΠΎΠΌΠ΅Π½ΠΎΠ² врСдоносного ПО.

Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ

Intruder — это ΠΌΠΎΡ‰Π½Ρ‹ΠΉ ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹ΠΉ сканСр уязвимостСй, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ слабыС мСста Π²ΠΎ всСй инфраструктурС Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. Он Π³ΠΎΡ‚ΠΎΠ² ΠΊ Ρ€Π°Π±ΠΎΡ‚Π΅ ΠΈ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ простой ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ сканирования бСзопасности ΠΏΡ€Π°Π²ΠΈΡ‚Π΅Π»ΡŒΡΡ‚Π²Π΅Π½Π½ΠΎΠ³ΠΎ ΠΈ банковского ΡƒΡ€ΠΎΠ²Π½Π΅ΠΉ.

Π•Π³ΠΎ Π½Π°Π΄Π΅ΠΆΠ½Ρ‹Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ бСзопасности Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ:

  • ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ исправлСния
  • ΠΠ΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Π°Ρ конфигурация
  • ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ с Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ΠΌ, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ SQL ΠΈ мСТсайтовыС сцСнарии
  • ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ с CMS

Intruder экономит вашС врСмя, устанавливая ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Ρ‹ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² Π² зависимости ΠΎΡ‚ ΠΈΡ… контСкста ΠΈ ΠΏΡ€ΠΎΠ°ΠΊΡ‚ΠΈΠ²Π½ΠΎ сканируя ваши систСмы Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ послСдних уязвимостСй.Он Ρ‚Π°ΠΊΠΆΠ΅ интСгрируСтся с основными поставщиками ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹Ρ… услуг (AWS, GCP, Azure) ΠΈ Slack & Jira.

Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ бСсплатно ΠΏΠΎΠΏΡ€ΠΎΠ±ΠΎΠ²Π°Ρ‚ΡŒ Intruder Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ 30 Π΄Π½Π΅ΠΉ.

UpGuard

UpGuard Web Scan — это внСшний инструмСнт ΠΎΡ†Π΅Π½ΠΊΠΈ рисков, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΎΠ±Ρ‰Π΅Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ для ΠΎΡ†Π΅Π½ΠΊΠΈ.

Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ испытаний Ρ€Π°Π·Π΄Π΅Π»Π΅Π½Ρ‹ Π½Π° ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Π³Ρ€ΡƒΠΏΠΏΡ‹.

  • Риски сайта
  • Риски элСктронной ΠΏΠΎΡ‡Ρ‚Ρ‹
  • БСтСвая Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ
  • Ѐишинг ΠΈ врСдоносноС ПО
  • Π—Π°Ρ‰ΠΈΡ‚Π° Π±Ρ€Π΅Π½Π΄Π°

Π₯ΠΎΡ€ΠΎΡˆΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ быстро ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ вашСго Π²Π΅Π±-сайта.

SiteGuarding

SiteGuarding ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ваш Π΄ΠΎΠΌΠ΅Π½ Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, занСсСния Π²Π΅Π±-сайтов Π² Ρ‡Π΅Ρ€Π½Ρ‹ΠΉ список, спама, искаТСний ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ³ΠΎ Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ. Π‘ΠΊΠ°Π½Π΅Ρ€ совмСстим с WordPress, Joomla, Drupal, Magento, osCommerce, Bulletin ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠΉ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠΎΠΉ.

SiteGuarding Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ врСдоносныС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ с вашСго Π²Π΅Π±-сайта, поэтому, Ссли ваш сайт ΠΏΠΎΡ€Π°ΠΆΠ΅Π½ вирусами, ΠΎΠ½ΠΈ Π±ΡƒΠ΄ΡƒΡ‚ Π²Π°ΠΌ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹.

ΠžΠ±ΡΠ΅Ρ€Π²Π°Ρ‚ΠΎΡ€ΠΈΡ

Mozilla Π½Π΅Π΄Π°Π²Π½ΠΎ прСдставила ΠΎΠ±ΡΠ΅Ρ€Π²Π°Ρ‚ΠΎΡ€ΠΈΡŽ, которая ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ Π²Π»Π°Π΄Π΅Π»ΡŒΡ†Ρƒ сайта ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ элСмСнты бСзопасности.Он провСряСт Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ² OWASP, ΠΏΠ΅Ρ€Π΅Π΄ΠΎΠ²Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ TLS ΠΈ выполняСт сторонниС тСсты ΠΈΠ· Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€ΠΈΠΉ SSL, High-Tech Bridge, Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ² бСзопасности, ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ HSTS ΠΈ Ρ‚. Π”.

Π‘ΠΊΠ°Π½Π΅Ρ€ Π²Π΅Π±-Ρ„Π°ΠΉΠ»ΠΎΠ² cookie

Web Cookies Scanner — это бСсплатный ΡƒΠ½ΠΈΠ²Π΅Ρ€ΡΠ°Π»ΡŒΠ½Ρ‹ΠΉ инструмСнт бСзопасности, подходящий для сканирования Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. Он ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΊΠ°Ρ‚ΡŒ уязвимости ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ Π² HTTP-Ρ„Π°ΠΉΠ»Π°Ρ… cookie, Flash-Π°ΠΏΠΏΠ»Π΅Ρ‚Π°Ρ…, HTML5 localStorage, sessionStorage, Supercookies ΠΈ Evercookies. Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚ Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ бСсплатный сканСр врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ URL-адрСсов ΠΈ сканСр уязвимостСй HTTP, HTML ΠΈ SSL / TLS.

Π§Ρ‚ΠΎΠ±Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ этот инструмСнт, Π²Π°ΠΌ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ввСсти ΠΏΠΎΠ»Π½ΠΎΠ΅ Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠ΅ имя вашСго сайта ΠΈ Π½Π°ΠΆΠ°Ρ‚ΡŒ ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ! Π§Π΅Ρ€Π΅Π· Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ врСмя Π²Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ ΠΏΠΎΠ»Π½Ρ‹ΠΉ ΠΎΡ‚Ρ‡Π΅Ρ‚ ΠΎΠ± уязвимостях, содСрТащий ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎΠ±ΠΎ всСх ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°Ρ… ΠΈ ΠΎΠ±Ρ‰ΡƒΡŽ ΠΎΡ†Π΅Π½ΠΊΡƒ воздСйствия Π½Π° ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ.

Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ услугу ΠΏΠΎ запросу бСсплатно Π±Π΅Π· ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠΉ ΠΈΠ»ΠΈ ΠΏΠΎΠ΄ΠΏΠΈΡΠ°Ρ‚ΡŒΡΡ Π½Π° Π±Π΅ΡΠΏΠ»Π°Ρ‚Π½ΡƒΡŽ ΠΏΡ€ΠΎΠ±Π½ΡƒΡŽ Π²Π΅Ρ€ΡΠΈΡŽ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ RESTful API с Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌΠΈ ΠΏΠ»Π°Π½Π°ΠΌΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽΡ‚ ΠΎΡ‚ 100 Π΄ΠΎ Π½Π΅ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½ΠΎΠ³ΠΎ количСства сканирований API Π² мСсяц.

ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ

ΠŸΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ поддСрТиваСмая этичСскими Ρ…Π°ΠΊΠ΅Ρ€Π°ΠΌΠΈ, слуТба бСзопасности Π΄ΠΎΠΌΠ΅Π½Π° ΠΈ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Detectify ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² для обнаруТСния Π±ΠΎΠ»Π΅Π΅ 1500 уязвимостСй.

Π•Π³ΠΎ возмоТности сканирования уязвимостСй Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ OWASP Top 10, CORS, Amazon S3 Bucket ΠΈ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Ρ‹Π΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ DNS. Π‘Π»ΡƒΠΆΠ±Π° ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎ отслСТиваСт ΠΏΠΎΠ΄Π΄ΠΎΠΌΠ΅Π½Ρ‹, выявляя Π²Ρ€Π°ΠΆΠ΄Π΅Π±Π½Ρ‹Π΅ поглощСния ΠΈ прСдупрСТдая ΠΎΠ± ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ.

Detectify ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ Ρ‚Ρ€ΠΈ Ρ‚Π°Ρ€ΠΈΡ„Π½Ρ‹Ρ… ΠΏΠ»Π°Π½Π°: Π½Π°Ρ‡Π°Π»ΡŒΠ½Ρ‹ΠΉ, ΠΏΡ€ΠΎΡ„Π΅ΡΡΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹ΠΉ ΠΈ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹ΠΉ. ВсС ΠΎΠ½ΠΈ Π½Π°Ρ‡ΠΈΠ½Π°ΡŽΡ‚ΡΡ с 14-Π΄Π½Π΅Π²Π½ΠΎΠΉ бСсплатной ΠΏΡ€ΠΎΠ±Π½ΠΎΠΉ вСрсии, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π±Π΅Π· использования ΠΊΡ€Π΅Π΄ΠΈΡ‚Π½ΠΎΠΉ ΠΊΠ°Ρ€Ρ‚Ρ‹.

ΠŸΡ€ΠΎΠ±Π½Ρ‹ΠΉ

Probely прСдоставляСт Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ спСциалиста ΠΏΠΎ бСзопасности, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ Π² свою ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ², Π³Ρ€ΡƒΠΏΠΏΡƒ бСзопасности, DevOps ΠΈΠ»ΠΈ SaaS бизнСс.Π­Ρ‚ΠΎΡ‚ спСциалист ΠΏΠΎ бСзопасности просканируСт вашС Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΠΈ Π½Π°ΠΉΠ΄Π΅Ρ‚ всС Π΅Π³ΠΎ уязвимости. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄ΡƒΠΌΠ°Ρ‚ΡŒ ΠΎ Probely ΠΊΠ°ΠΊ ΠΎ сСмСйном Π΄ΠΎΠΊΡ‚ΠΎΡ€Π΅, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ пСриодичСски ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ диагностику ΠΈ подскаТСт, Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΈΡΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ Π»ΡŽΠ±ΡƒΡŽ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ.

Π­Ρ‚ΠΎ инструмСнт, Π² основном созданный для Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ², ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ ΠΈΠΌ Π±Ρ‹Ρ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ нСзависимыми, ΠΊΠΎΠ³Π΄Π° Π΄Π΅Π»ΠΎ Π΄ΠΎΡ…ΠΎΠ΄ΠΈΡ‚ Π΄ΠΎ тСстирования бСзопасности. Π•Π³ΠΎ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΊ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ API-First Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€ΡƒΠ΅Ρ‚, Ρ‡Ρ‚ΠΎ Π»ΡŽΠ±Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ Π±ΡƒΠ΄ΡƒΡ‚ сначала доступны Π² вСрсии API слуТбы. Π£ Π½Π΅Π³ΠΎ ΠΌΠ½ΠΎΠ³ΠΎ Ρ‚Π°Ρ€ΠΈΡ„Π½Ρ‹Ρ… ΠΏΠ»Π°Π½ΠΎΠ², Π² Ρ‚ΠΎΠΌ числС бСсплатный с Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒΡŽ Π»Π΅Π³ΠΊΠΎΠ³ΠΎ сканирования.

ΠŸΠ΅Π½Ρ‚Π΅ΡΡ‚-инструмСнты

Π‘ΠΊΠ°Π½Π΅Ρ€ уязвимостСй Π²Π΅Π±-сайтов — это ΠΏΠΎΠ»Π½Ρ‹ΠΉ Π½Π°Π±ΠΎΡ€ инструмСнтов, ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΡ‹Ρ… Pentest-Tools, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ для сбора ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, тСстирования Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, тСстирования CMS, тСстирования инфраструктуры ΠΈ тСстирования SSL. Π’ частности, сканСр Π²Π΅Π±-сайтов ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ для обнаруТСния распространСнных уязвимостСй Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ сСрвСра.

Компания ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ ΠΎΠ±Π»Π΅Π³Ρ‡Π΅Π½Π½ΡƒΡŽ Π²Π΅Ρ€ΡΠΈΡŽ инструмСнта, которая выполняСт пассивноС сканированиС Π²Π΅Π±-бСзопасности.Он ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ мноТСство уязвимостСй, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ нСбСзопасныС настройки Ρ„Π°ΠΉΠ»ΠΎΠ² cookie, нСбСзопасныС Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΈ HTTP ΠΈ ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠ΅Π΅ сСрвСрноС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ΅ обСспСчСниС. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Π΄ΠΎ Π΄Π²ΡƒΡ… бСсплатных ΠΏΠΎΠ»Π½Ρ‹Ρ… сканирований своСго Π²Π΅Π±-сайта, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΈΡΡ‡Π΅Ρ€ΠΏΡ‹Π²Π°ΡŽΡ‰ΡƒΡŽ ΠΎΡ†Π΅Π½ΠΊΡƒ. Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ расскаТут Π²Π°ΠΌ ΠΎΠ± уязвимостях, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ локального Ρ„Π°ΠΉΠ»Π°, Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ SQL, Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄ ОБ, XSS ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅.

ImmuniWeb

Один ΠΈΠ· популярных сканСров бСзопасности Π²Π΅Π±-сайтов, ImmuniWeb, провСряСт ваш сайт Π½Π° соотвСтствиС ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ стандартам.

  • БоотвСтствиС PCI DSS ΠΈ GDPR
  • HTTP-Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΈ, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ CSP
  • Π‘ΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ тСст CMS для сайтов WordPress ΠΈ Drupal
  • Уязвимости интСрфСйсной Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ

Если Π²Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚Π΅ WordPress, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΡ€ΠΎΡ‚Π΅ΡΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ свой сайт с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ сканСра бСзопасности WordPress.

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

Π’Ρ‹ΡˆΠ΅ΡƒΠΏΠΎΠΌΡΠ½ΡƒΡ‚Ρ‹ΠΉ сканСр бСзопасности ΠΏΡ€ΠΈΠ³ΠΎΠ΄Π΅Π½ для ΠΎΠ΄Π½ΠΎΠΊΡ€Π°Ρ‚Π½ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠΊΡ€Π°Ρ‚Π½ΠΎΠ³ΠΎ тСстирования ΠΏΠΎ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΡŽ. Однако, Ссли Π²Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ рСгулярно ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ сканСр уязвимостСй с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ ΠΈΠ»ΠΈ Π½Π° основС SaaS.

11 Π»ΡƒΡ‡ΡˆΠΈΡ… сканСров Π²Π΅Π±-уязвимостСй

ΠžΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Ρ‹ сканСры Π²Π΅Π±-уязвимостСй

Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ Π²Π΅Π±-уязвимостСй ΠΏΡ€ΠΎΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°ΡŽΡ‚ страницы Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ для обнаруТСния уязвимостСй бСзопасности, врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈ логичСских ошибок. Они Π΄Π΅Π»Π°ΡŽΡ‚ это, гСнСрируя врСдоносныС Π²Ρ…ΠΎΠ΄Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΈ оцСнивая ΠΎΡ‚Π²Π΅Ρ‚Ρ‹ прилоТСния.Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ Π²Π΅Π±-уязвимостСй, часто Π½Π°Π·Ρ‹Π²Π°Π΅ΠΌΡ‹Π΅ динамичСским тСстированиСм бСзопасности ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ (DAST), ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚ собой Ρ‚ΠΈΠΏ тСстирования Ρ‡Π΅Ρ€Π½ΠΎΠ³ΠΎ ящика; ΠΎΠ½ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΠ΅ тСстированиС ΠΈ Π½Π΅ ΡΠΊΠ°Π½ΠΈΡ€ΡƒΡŽΡ‚ исходный ΠΊΠΎΠ΄ прилоТСния.

Π—Π°Ρ‡Π΅ΠΌ Π½ΡƒΠΆΠ½Ρ‹ сканСры Π²Π΅Π±-уязвимостСй

Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ остаСтся Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½Π½Ρ‹ΠΌ Π°Ρ‚Π°ΠΊΠ°ΠΌ Π² соврСмСнном Π»Π°Π½Π΄ΡˆΠ°Ρ„Ρ‚Π΅ ΡƒΠ³Ρ€ΠΎΠ·. Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ Π²Π΅Π±-уязвимостСй — Π»ΡƒΡ‡ΡˆΠΈΠΉ способ Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ вашС Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΠΎΡ‚ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ². Из-Π·Π° увСличСния количСства Π°Ρ‚Π°ΠΊ Ρ€ΡƒΡ‡Π½ΠΎΠ΅ тСстированиС Π½Π΅ успСваСт.Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Ρ‹ автоматичСского тСстирования бСзопасности Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹ ΠΏΡ€ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π΅ соврСмСнных Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.

11 Π½Π°ΡˆΠΈΡ… Π»ΡŽΠ±ΠΈΠΌΡ‹Ρ… сканСров уязвимостСй Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π΅

ΠœΡ‹ составили список Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΈΠ· Π½Π°ΡˆΠΈΡ… Π»ΡŽΠ±ΠΈΠΌΡ‹Ρ… сканСров уязвимостСй Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π΅. Π§ΠΈΡ‚Π°ΠΉΡ‚Π΅ ΠΊΡ€Π°Ρ‚ΠΊΠΈΠΉ ΠΎΠ±Π·ΠΎΡ€! А Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ Π² ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½ΠΎΠΌ порядкС…

НСтспаркСр

Netsparker — это ΠΎΠ±Π»Π°Ρ‡Π½ΠΎΠ΅ локальноС Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΡƒΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ всСм ΠΆΠΈΠ·Π½Π΅Π½Π½Ρ‹ΠΌ Ρ†ΠΈΠΊΠ»ΠΎΠΌ бСзопасности ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ автоматичСской ΠΎΡ†Π΅Π½ΠΊΠΈ уязвимостСй. Он ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅Ρ‚ ΠΈ провСряСт уязвимости, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ ΠΈΡ… Π² бСзопасной срСдС, доступной Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для чтСния.Об уязвимостях сообщаСтся Ρ‚ΠΎΠ»ΡŒΠΊΠΎ послС Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ ΠΎΠ½ΠΈ воспроизводятся Π² тСстовой срСдС, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΠΌΠ΅Π½ΡŒΡˆΠΈΡ‚ΡŒ количСство Π»ΠΎΠΆΠ½Ρ‹Ρ… срабатываний, Ρ‡Ρ‚ΠΎ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ экономит врСмя спСциалистов ΠΏΠΎ бСзопасности.

Netsparker Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ обслуТивания, Π·Π°Ρ‰ΠΈΡ‚Ρƒ ΠΏΠ΅Ρ€Π²ΠΎΠΉ дСсятки OWASP, Π°ΡƒΠ΄ΠΈΡ‚ бСзопасности Π±Π°Π·Ρ‹ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ². Когда тСхнология сканирования Netsparker сочСтаСтся со встроСнными инструмСнтами Ρ€Π°Π±ΠΎΡ‡Π΅Π³ΠΎ процСсса, ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°ΡŽΡ‚ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ с ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΠΉ связью, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ обСспСчиваСт Π΄ΠΎΠ»Π³ΠΎΡΡ€ΠΎΡ‡Π½ΡƒΡŽ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ всСх ΠΈΡ… Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π½Π° всСх этапах SDLC.

Rapid7 insightAppSec

Π‘Ρ€Π΅Π΄ΠΈ инструмСнтов DAST, ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ²ΡˆΠΈΡ… Π½Π°ΠΈΠ²Ρ‹ΡΡˆΠΈΠΉ Ρ€Π΅ΠΉΡ‚ΠΈΠ½Π³ Gartner, insightAppSec ΠΎΡ‚ Rapid7 автоматичСски сканируСт ΠΈ ΠΎΡ†Π΅Π½ΠΈΠ²Π°Π΅Ρ‚ Π²Π΅Π±-прилоТСния для выявлСния распространСнных уязвимостСй, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ SQL, XSS ΠΈ CSRF.

InsightAppSec

Rapid7 Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ ΡƒΠ½ΠΈΠ²Π΅Ρ€ΡΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΏΠ΅Ρ€Π΅Π²ΠΎΠ΄Ρ‡ΠΈΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π½ΠΎΡ€ΠΌΠ°Π»ΠΈΠ·ΡƒΠ΅Ρ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, понимая Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Ρ‹, ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΈ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ Π² соврСмСнных Π²Π΅Π±-прилоТСниях, Π° Π·Π°Ρ‚Π΅ΠΌ Π°Ρ‚Π°ΠΊΡƒΠ΅Ρ‚ прилоТСния для обнаруТСния уязвимостСй. Π’ настоящСС врСмя ΠΎΠ½ тСстируСт Π±ΠΎΠ»Π΅Π΅ 95 Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… Ρ‚ΠΈΠΏΠΎΠ² Π°Ρ‚Π°ΠΊ ΠΈ ΠΈΠΌΠ΅Π΅Ρ‚ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡŽ воспроизвСдСния Π°Ρ‚Π°ΠΊΠΈ, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для воспроизвСдСния сканирования, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€Π΄ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ уязвимости Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹, Ρ‡Ρ‚ΠΎ экономит врСмя ΠΈ сниТаСт риск.

Π‘ΠΊΠ°Π½Π΅Ρ€ Π²Π΅Π±-уязвимостСй Acunetix

Π‘ 1997 Π³ΠΎΠ΄Π° Acunetix занимаСтся тСстированиСм бСзопасности Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π² самых слоТных срСдах. РСшСниС Acunetix DAST ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ Π²ΡΡ‚Ρ€ΠΎΠ΅Π½Π½ΡƒΡŽ ΠΎΡ†Π΅Π½ΠΊΡƒ уязвимостСй ΠΈ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈΠΌΠΈ, Π° Ρ‚Π°ΠΊΠΆΠ΅ интСгрируСтся с рядом инструмСнтов Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния, Ρ‚Π°ΠΊΠΈΠΌΠΈ ΠΊΠ°ΠΊ Jenkins ΠΈΠ»ΠΈ сторонними систСмами отслСТивания ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, Ρ‚Π°ΠΊΠΈΠΌΠΈ ΠΊΠ°ΠΊ Jira, GitLab, GitHub, TFS, Bugzilla ΠΈ Mantis. Он вписываСтся Π² соврСмСнныС ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ DevSecOps для экономии рСсурсов ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π·Π° счСт упрощСния исправлСний ΠΈ прСдотвращСния ΠΏΠΎΠ·Π΄Π½Π΅ΠΉ установки исправлСний.

Acunetix ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ мноТСство ΠΈΠ½Π½ΠΎΠ²Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½ΠΎΠ΅ тСстированиС SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ ΠΈ мСТсайтовых сцСнариСв (XSS), Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Π΅ инструмСнты тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ ΠΈ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Π΅ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹. ΠžΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ API Acunetix для ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ Π΄Ρ€ΡƒΠ³ΠΈΠΌ срСдствам управлСния Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠΌΡƒ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡Π΅Π½ΠΈΡŽ, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½Ρ‹ΠΌ Ρ‚Ρ€Π΅Ρ‚ΡŒΠΈΠΌΠΈ сторонами.

Π‘Π½ΠΈΠΆΠ΅Π½ΠΈΠ΅ рисков бСзопасности ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ:
НСобходимо ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ большС Ρ€Π°Π±ΠΎΡ‚Ρ‹

Π›ΡŽΠΊΡ PortSwigger Burp

Π£ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ спСциалиста ΠΏΠΎ бСзопасности Π΅ΡΡ‚ΡŒ свои Π»ΡŽΠ±ΠΈΠΌΡ‹Π΅ инструмСнты; Ρ‚ΠΎΡ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ Π²ΠΎΠ·Π³Π»Π°Π²ΠΈΡ‚ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ списки, — это Burp Suite.Burp Suite — это комплСксная ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° для тСстирования бСзопасности Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. Он ΠΌΠΎΠΆΠ΅Ρ‚ Π΄Π΅ΠΉΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ посрСдник, ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Ρ‹Π²Π°ΡŽΡ‰ΠΈΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈΠ· Π±Ρ€Π°ΡƒΠ·Π΅Ρ€ΠΎΠ² Π½Π° Π²Π΅Π±-страницу, позволяя Π²Π°ΠΌ ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒ ΠΈ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ измСнСния Π² запросах Π²Π΅Π±-страниц. Burp Suite Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΠ³ΠΎ пСрСчислСния ΠΈ Π°Π½Π°Π»ΠΈΠ·Π° Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.

HCL AppScan

HCL AppScan Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ для экспСртов ΠΏΠΎ бСзопасности ΠΈ пСнтСстСров, Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‰ΠΈΡ… тСсты бСзопасности Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ Π²Π΅Π±-сСрвисов. Он выполняСт автоматичСскоС сканированиС для выявлСния, понимания ΠΈ устранСния уязвимостСй, Π° Ρ‚Π°ΠΊΠΆΠ΅ для обСспСчСния соотвСтствия Π½ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠ²Π½Ρ‹ΠΌ трСбованиям.

Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹

AppScan постоянно ΠΎΠ±Π½ΠΎΠ²Π»ΡΡŽΡ‚ΡΡ экспСртами ΠΏΠΎ бСзопасности, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π±Ρ‹Ρ‚ΡŒ Π² курсС Π½ΠΎΠ²Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ ΠΈ Ρ‚Π°ΠΊΡ‚ΠΈΠΊ Π°Ρ‚Π°ΠΊ. ΠœΠΎΡ‰Π½Π°Ρ Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠ° ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚ΠΈΠ·ΠΈΡ€ΡƒΠ΅Ρ‚ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ сканирования, Ρ‡Ρ‚ΠΎΠ±Ρ‹ свСсти ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌΡƒ Π»ΠΎΠΆΠ½Ρ‹Π΅ срабатывания ΠΈ Π² ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ ΡƒΡΡ‚Ρ€Π°Π½ΠΈΡ‚ΡŒ уязвимости высокой стСпСни ΡΠ΅Ρ€ΡŒΠ΅Π·Π½ΠΎΡΡ‚ΠΈ. ΠžΡ‚Ρ‡Π΅Ρ‚Π½ΠΎΡΡ‚ΡŒ являСтся Π³ΠΈΠ±ΠΊΠΎΠΉ с ΠΈΡΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ ΠΎΡ‚Ρ‡Π΅Ρ‚Π°ΠΌΠΈ для Π²Π»Π°Π΄Π΅Π»ΡŒΡ†Π΅Π² ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ тСхничСскими ΠΎΡ‚Ρ‡Π΅Ρ‚Π°ΠΌΠΈ для Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ² ΠΈ систСмных ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΏΠΎ ΠΈΡΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ ΠΈ ΠΎΡ†Π΅Π½ΠΊΠΈ CVSS.

Π‘ΠΊΠ°Π½Π΅Ρ€ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Qualys

Компания Qualys, основанная Π² 1999 Π³ΠΎΠ΄Ρƒ, Π±Ρ‹Π»Π° ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· ΠΏΠ΅Ρ€Π²Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΏΠΎ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡Π΅Π½ΠΈΡŽ бСзопасности SaaS.Qualys Web Application Scanning позволяСт ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΈ ΠΈΡΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ Π΄Ρ‹Ρ€Ρ‹ Π² бСзопасности ΠΊΠ°ΠΊ Π² Π²Π΅Π±-прилоТСниях, Ρ‚Π°ΠΊ ΠΈ Π² API. Помимо обнаруТСния уязвимостСй, Qualys Ρ‚Π°ΠΊΠΆΠ΅ ΠΈΡ‰Π΅Ρ‚ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Ρ‹Π΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ ΡƒΠ³Ρ€ΠΎΠ·Ρƒ бСзопасности. ΠŸΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ облачная систСма Qualys проста Π² Ρ€Π°Π·Π²Π΅Ρ€Ρ‚Ρ‹Π²Π°Π½ΠΈΠΈ ΠΈ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠΈ, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠ°ΡΡˆΡ‚Π°Π±ΠΈΡ€ΡƒΠ΅Ρ‚ΡΡ Π΄ΠΎ ΠΌΠΈΠ»Π»ΠΈΠΎΠ½ΠΎΠ² Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ².

Tenable Nessus

Компания Tenable Nessus, признанная Forrester Π»ΠΈΠ΄Π΅Ρ€ΠΎΠΌ Π² области управлСния рисками уязвимостСй, ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ ΠΊΠΎΠΌΠΏΠ»Π΅ΠΊΡΠ½ΡƒΡŽ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡƒ управлСния уязвимостями, которая ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΈ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅Ρ‚ Π»ΡŽΠ±Ρ‹Π΅ Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Π΅ Π°ΠΊΡ‚ΠΈΠ²Ρ‹ Π½Π° любой Π²Ρ‹Ρ‡ΠΈΡΠ»ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅.

БпСциалистам ΠΏΠΎ бСзопасности нравится Tenable, ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ ΠΎΠ½ прост Π² использовании ΠΈ выполняСт ΠΏΠΎΠ»Π½Ρ‹ΠΉ Π°Π½Π°Π»ΠΈΠ· уязвимостСй ΠΈ соотвСтствия Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°Ρ…, сСрвСрах, сСтСвых устройствах ΠΈ Ρ‚. Π”. Tenable позволяСт Π²Π°ΠΌ Π²Π·ΡΡ‚ΡŒ Π½Π° сСбя ΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π΅Π½Π½ΠΎΡΡ‚ΡŒ Π·Π° свою ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ кибСрбСзопасности, обнаруТивая, оцСнивая, устанавливая ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Ρ‹, исправляя ΠΈ измСряя всС Π°ΠΊΡ‚ΠΈΠ²Ρ‹ Π² вашСй ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ.

ΠœΠΈΡΡ‚Π΅Ρ€ Π‘ΠΊΠ°Π½Π΅Ρ€

Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ Π²Π΅Π±-бСзопасности Mister Scanner Π΄ΠΎΠ²Π΅Ρ€ΡΡŽΡ‚ Π±ΠΎΠ»Π΅Π΅ 150 000 ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΏΠΎ всСму ΠΌΠΈΡ€Ρƒ. Он сканируСт Π²Π΅Π±-прилоТСния Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ уязвимостСй, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ, мСТсайтовыС сцСнарии, ΠΏΠΎΠ΄Π΄Π΅Π»ΠΊΠ° мСТсайтовых запросов, пСрвая дСсятка OWASP, врСдоносноС ПО ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ΅ Π΄Ρ€ΡƒΠ³ΠΎΠ΅.

ΠžΡ‚Ρ‡Π΅Ρ‚Ρ‹ ΠΎ бСзопасности

Mister Scanner Ρ‚Π°ΠΊΠΆΠ΅ Π»Π΅Π³ΠΊΠΎ ΠΏΠΎΠ½ΡΡ‚ΡŒ ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΎΠ½ΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡŽΡ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ бСзопасности, способы Π΅Π΅ использования Ρ…Π°ΠΊΠ΅Ρ€Π°ΠΌΠΈ ΠΈ способы Π΅Π΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ. Π­Ρ‚ΠΈ Π΅ΠΆΠ΅Π½Π΅Π΄Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹ ΠΎ бСзопасности ΡΠΎΠ·Π΄Π°ΡŽΡ‚ΡΡ послС тСстирования Π±ΠΎΠ»Π΅Π΅ 1000 ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ бСзопасности, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ сСгодня часто ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ Ρ…Π°ΠΊΠ΅Ρ€Π°ΠΌΠΈ. Mister Scanner Ρ‚Π°ΠΊΠΆΠ΅ своСврСмСнно ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π°Π΅Ρ‚ вас ΠΎ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΡƒΠ³Ρ€ΠΎΠ·Π΅ Π΄ΠΎ простоя.

ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ

Detectify обСспСчиваСт Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² для Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ Π±Π°Π· Π΄Π°Π½Π½Ρ‹Ρ….Он сканируСт Π±ΠΎΠ»Π΅Π΅ 2000 уязвимостСй ΠΈ отслСТиваСт Π°ΠΊΡ‚ΠΈΠ²Ρ‹ ΠΏΠΎ всСму стСку Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ. Detectify — это соврСмСнный сканСр бСзопасности Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π»Π΅Π³ΠΊΠΎ интСгрируСтся Π² ваш SDLC. Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ сканирования ΠΎΡ‡Π΅Π½ΡŒ Ρ‚ΠΎΡ‡Π½Ρ‹ ΠΈ выходят Π·Π° Ρ€Π°ΠΌΠΊΠΈ стандартных Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊ CVE, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ ΠΏΠΎΠ»Π½Ρ‹ΠΉ ΠΎΡ…Π²Π°Ρ‚. Благодаря Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎΠΌΡƒ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Ρƒ систСма ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π°Π΅Ρ‚ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΎΠ± ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ, прСдотвращая Π·Π°Ρ…Π²Π°Ρ‚ ΠΏΠΎΠ΄Π΄ΠΎΠΌΠ΅Π½ΠΎΠ².

ΠŸΡ€ΠΎΠ±Π΅Π»Ρ‹

Probely — ΡƒΠ΄ΠΎΠ±Π½Ρ‹ΠΉ для Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ² сканСр Π²Π΅Π±-уязвимостСй, ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Π½Π° API, со всСми функциями, доступными Ρ‡Π΅Ρ€Π΅Π· API.Он Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ уязвимости бСзопасности Π² Π²Π΅Π±-прилоТСниях ΠΈ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ ΠΏΠΎΡˆΠ°Π³ΠΎΠ²Ρ‹Π΅ инструкции ΠΎ Ρ‚ΠΎΠΌ, Π³Π΄Π΅ ΠΈ ΠΊΠ°ΠΊ ΠΈΡΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ ΠΊΠ°ΠΆΠ΄ΡƒΡŽ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² зависимости ΠΎΡ‚ языка программирования.

ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ нравится, ΠΊΠ°ΠΊ Probely ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ тСстированиС бСзопасности Π² ΠΊΠΎΠ½Π²Π΅ΠΉΠ΅Ρ€Ρ‹ Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎΠΉ ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ, Ρ‡Ρ‚ΠΎ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ²Π°Π΅Ρ‚ ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒ доставки ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния. Π€ΡƒΠ½ΠΊΡ†ΠΈΠΈ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ Probely Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ ΡƒΡ‚ΠΎΠΌΠΈΡ‚Π΅Π»ΡŒΠ½ΡƒΡŽ Ρ€Π°Π±ΠΎΡ‚Ρƒ ΠΏΠΎ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡Π΅Π½ΠΈΡŽ бСзопасности, позволяя ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€Π°ΠΌ ΠΏΠΎ бСзопасности ΡΠΎΡΡ€Π΅Π΄ΠΎΡ‚ΠΎΡ‡ΠΈΡ‚ΡŒΡΡ Π½Π° критичСских ΡƒΠ³Ρ€ΠΎΠ·Π°Ρ…. Π•Π³ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΠΉ PCI-DSS, ISO27001, HIPAA ΠΈ GDPR.

UpGuard

UpGuard ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ компаниям ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ риск кибСрбСзопасности, обнаруТивая уязвимости Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ контролируя риски Ρ‚Ρ€Π΅Ρ‚ΡŒΠΈΡ… Π»ΠΈΡ†. Он ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Ρ€Π΅ΠΉΡ‚ΠΈΠ½Π³ΠΈ бСзопасности ΠΈ постоянноС ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ ΡƒΡ‚Π΅Ρ‡Π΅ΠΊ Π΄Π°Π½Π½Ρ‹Ρ… для прСдотвращСния Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠΉ бСзопасности. ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ говорят, Ρ‡Ρ‚ΠΎ UpGuard Π»Π΅Π³ΠΊΠΎ Π²Π½Π΅Π΄Ρ€ΠΈΡ‚ΡŒ, ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ процСссы, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ повСрхности ΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡ‚ΡŒ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Ρ‹ рисков для простого ΠΈ эффСктивного устранСния. UpGuard ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΊΠΎΠΌΠ±ΠΈΠ½Π°Ρ†ΠΈΡŽ сторонних ΠΎΡ†Π΅Π½ΠΎΠΊ бСзопасности, Π°Π½ΠΊΠ΅Ρ‚ поставщиков ΠΈ Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠΈ ΡƒΠ³Ρ€ΠΎΠ·, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠΌΠΎΡ‡ΡŒ организациям ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ свои риски.

Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ Π²Π΅Π±-уязвимостСй ΡƒΠΌΠ΅Π½ΡŒΡˆΠ°ΡŽΡ‚ ваш риск

Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ Π²Π΅Π±-уязвимостСй ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°ΡŽΡ‚ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ ΠΈ Π·Π°Ρ‰ΠΈΡ‰Π°ΡŽΡ‚ ваши Π²Π΅Π±-прилоТСния. Π‘Π΅Π· Π½ΠΈΡ… Π²Ρ‹ рискуСтС Ρ€Π°ΡΠΊΡ€Ρ‹Ρ‚ΡŒ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅, простои ΠΈΠ»ΠΈ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ Π΅Ρ‰Π΅ Ρ…ΡƒΠΆΠ΅. Если Π²Ρ‹ Π΅Ρ‰Π΅ Π½Π΅ сканируСтС свои Π²Π΅Π±-прилоТСния, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, Π²Π°ΠΌ стоит ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚ΡŒΡΡ ΠΊ ΠΎΠ΄Π½ΠΎΠΌΡƒ ΠΈΠ· пСрСчислСнных Π²Ρ‹ΡˆΠ΅ поставщиков. Риск слишком Π²Π΅Π»ΠΈΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π΅Π³ΠΎ ΠΈΠ³Π½ΠΎΡ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ, Π°Π²Ρ‚ΠΎΡ€

Π”ΠΆΡƒΠ»ΠΈ ΠŸΠ΅Ρ‚Π΅Ρ€ΡΠΎΠ½

Π”ΠΆΡƒΠ»ΠΈ ΠŸΠ΅Ρ‚Π΅Ρ€ΡΠΎΠ½ ΠΏΠΈΡˆΠ΅Ρ‚ ΠΎΠ±ΠΎ всСм, Ρ‡Ρ‚ΠΎ касаСтся бСзопасности ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ исходного ΠΊΠΎΠ΄Π° для WhiteSource Software.

Burp Scanner — сканСр Π²Π΅Π±-уязвимостСй ΠΎΡ‚ PortSwigger

ΠžΠ±Π·ΠΎΡ€

Π‘ΠΊΠ°Π½Π΅Ρ€ ΠΎΡ‚Ρ€Ρ‹ΠΆΠΊΠΈ

Π‘ΠΎΠ·Π΄Π°Π½Π½Ρ‹ΠΉ Π½Π° основС ΠΌΠ½ΠΎΠ³ΠΎΠ»Π΅Ρ‚Π½ΠΈΡ… исслСдований, Burp Scanner Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ уязвимости, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΡΡ‚Ρ€Π°Π½ΠΈΡ‚ΡŒ.

Π‘ΠΊΠ°Π½Π΅Ρ€ Π²Π΅Π±-уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π΄Π΅Π»Π°Π΅Ρ‚ большС

Π‘ΠΊΠ°Π½Π΅Ρ€ Π²Π΅Π±-уязвимостСй, стоящий Π·Π° ΠΏΠΎΠΏΡƒΠ»ΡΡ€Π½ΠΎΡΡ‚ΡŒΡŽ Burp Suite, ΠΈΠΌΠ΅Π΅Ρ‚ большСС Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅, Ρ‡Π΅ΠΌ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ Π΄Ρ€ΡƒΠ³ΠΈΡ….Burp Scanner ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π²Π΅Π΄ΡƒΡ‰Π΅Π΅ Π² ΠΌΠΈΡ€Π΅ исслСдованиС PortSwigger, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠΌΠΎΡ‡ΡŒ своим ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ автоматичСски Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΡˆΠΈΡ€ΠΎΠΊΠΈΠΉ спСктр уязвимостСй Π² Π²Π΅Π±-прилоТСниях.

Π‘ΠΊΠ°Π½Π΅Ρ€ Burp, Π»Π΅ΠΆΠ°Ρ‰ΠΈΠΉ Π² основС ΠΊΠ°ΠΊ Burp Suite Enterprise Edition, Ρ‚Π°ΠΊ ΠΈ Burp Suite Professional, являСтся Π»ΡƒΡ‡ΡˆΠΈΠΌ ΠΎΡ€ΡƒΠΆΠΈΠ΅ΠΌ для ΠΌΠ½ΠΎΠ³ΠΈΡ….
55 000 ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Π² Π±ΠΎΠ»Π΅Π΅ Ρ‡Π΅ΠΌ 14 000 ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ.

ΠΎΠΏΡ€ΠΎΡˆΠ΅Π½Π½Ρ‹Ρ… тСстСров Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ согласны с Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ Burp Suite являСтся Β«Π»ΡƒΡ‡ΡˆΠΈΠΌ Π² своСм классС» ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹ΠΌ обСспСчСниСм. Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: исслСдованиС TechValidate ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² PortSwigger


ΠŸΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ истории ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ²

Π‘ΠΊΠ°Π½Π΅Ρ€ Burp Scanner ΠΈΠΌΠΈΡ‚ΠΈΡ€ΡƒΠ΅Ρ‚ Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠ°-ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ — избСгая прСпятствий

ПолзаниС

АвтоматичСскоС ΠΏΡ€Π΅ΠΎΠ΄ΠΎΠ»Π΅Π½ΠΈΠ΅ прСпятствий

ΠœΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ сканирования

Burp Scanner ΠΏΡ€Π΅ΠΎΠ΄ΠΎΠ»Π΅Π²Π°Π΅Ρ‚ прСпятствия, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ Ρ‚ΠΎΠΊΠ΅Π½Ρ‹ CSRF, Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ с отслСТиваниСм состояния, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠ΅Ρ€Π΅Π³Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Π΅ ΠΈΠ»ΠΈ ΠΈΠ·ΠΌΠ΅Π½Ρ‡ΠΈΠ²Ρ‹Π΅ URL-адрСса, ΠΊΠ°ΠΊ Π±ΡƒΠ΄Ρ‚ΠΎ ΠΈΡ… Π΄Π°ΠΆΠ΅ Π½Π΅Ρ‚. А благодаря встроСнному Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Ρƒ Chromium ΠΎΠ½ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Ρ‚ΡŒ ΠΈ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΄Π°ΠΆΠ΅ прилоТСния с большим количСством JavaScript, с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ Π±ΠΎΡ€ΡŽΡ‚ΡΡ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ сканСры Π²Π΅Π±-уязвимостСй.

ΠšΠ°Ρ€Ρ‚Π° сайта Burp Suite Professional ΡƒΠΏΡ€ΠΎΡ‰Π°Π΅Ρ‚ доступ ΠΊ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½ΠΎΠΌΡƒ ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚Ρƒ

ΠžΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΈΠ΅

РаскройтС большС возмоТностСй для Π°Ρ‚Π°ΠΊΠΈ

Π£ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½ΡΡ‚Π²ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ сканирования, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹ΠΉ Burp Scanner, создаСт ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ своСй Ρ†Π΅Π»ΠΈ Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ тСстСру. Он Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ для ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ динамичСского ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚Π°, Π½Π΅ΡΡ‚Π°Π±ΠΈΠ»ΡŒΠ½Ρ‹Ρ… ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-соСдинСний, мноТСства ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠΉ API ΠΈ ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎΠ³ΠΎ количСства соврСмСнных Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. Π­Ρ‚ΠΎ ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚ Π³ΠΎΡ€Π°Π·Π΄ΠΎ мСньшС Π½Π΅ΡƒΠ΄Π°Ρ‡Π½Ρ‹Ρ… сканирований — ΠΈ большС возмоТностСй для Π°Ρ‚Π°ΠΊΠΈ.

Β«Π‘ самого Π½Π°Ρ‡Π°Π»Π° Burp Scanner создавался Ρ‚Π°ΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π²ΠΎΡΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚ΡŒ дСйствия ΠΎΠΏΡ‹Ρ‚Π½ΠΎΠ³ΠΎ Ρ€ΡƒΡ‡Π½ΠΎΠ³ΠΎ тСстировщика. Π­Ρ‚ΠΎΡ‚ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ продолТаСтся ΠΈ сСгодня,
ΠΈ Burp Scanner Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ Π²Π΅Π΄ΡƒΡ‰Π΅ΠΉ Π² ΠΌΠΈΡ€Π΅ Π³Ρ€ΡƒΠΏΠΏΠΎΠΉ исслСдоватСлСй Π²Π΅Π±-бСзопасности Β».

Π”Π°Ρ„ΠΈΠ΄Π΄ Π‘Ρ‚Π°Ρ‚Ρ‚Π°Ρ€Π΄

ΠžΡΠ½ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ ΠΈ Π³Π΅Π½Π΅Ρ€Π°Π»ΡŒΠ½Ρ‹ΠΉ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ PortSwigger

ΠžΡ‚ΠΏΠ΅Ρ‡Π°Ρ‚ΠΊΠΈ мСстополоТСния Π΄Π΅Π»Π°ΡŽΡ‚ сканированиС Π±ΠΎΠ»Π΅Π΅ эффСктивным

ΠŸΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ

МСньшС запросов; Π±ΠΎΠ»Π΅Π΅ быстроС сканированиС

Burp Scanner экономит ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎΠ΅ количСство Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ ΠΈ ΠΏΠΎΡ‚Ρ€Π°Ρ‡Π΅Π½Π½Ρ‹Ρ… Π²ΠΏΡƒΡΡ‚ΡƒΡŽ усилий.АрхитСктура соврСмСнных Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ Π²ΠΎΡ€ΠΎΠ½ΠΊΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ ΠΏΠΎΠ³Π»ΠΎΡ‰Π°Ρ‚ΡŒ запросы, Ссли ваш сканСр уязвимостСй Π½Π΅ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²Π»Π΅Π½. Burp Scanner ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ опрСдСлСния мСстополоТСния, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ эти области, Ρ‡Ρ‚ΠΎ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ сокращаСт количСство запросов, сдСланных Π²ΠΎ врСмя тСстирования.

Burp Scanner Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΡƒΠ΅Ρ‚ новСйшиС ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ кибСрбСзопасности

ΠžΠΏΡ‹Ρ‚

НСпрСвзойдСнная Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ уязвимостСй Π½ΡƒΠ»Π΅Π²ΠΎΠ³ΠΎ дня

PortSwigger ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ ΠΈΠ½Π½ΠΎΠ²Π°Ρ†ΠΈΠΈ.ΠœΡ‹ гордимся Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ Ρƒ нас Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Π»ΡƒΡ‡ΡˆΠ°Ρ Π² ΠΌΠΈΡ€Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Π° исслСдоватСлСй бСзопасности. Π‘ΠΎΠ·Π΄Π°Ρ‚Π΅Π»ΡŒ Burp Suite написал ΠΊΠ½ΠΈΠ³Ρƒ, которая воспитала Ρ†Π΅Π»ΠΎΠ΅ ΠΏΠΎΠΊΠΎΠ»Π΅Π½ΠΈΠ΅ пСнтСстСров. А ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΌΡ‹ рСгулярно ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅ΠΌ Π½ΠΎΠ²Ρ‹Π΅ уязвимости (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π°Ρ‚Π°ΠΊΠΈ с рассинхронизациСй HTTP), ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ Burp Scanner Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Ρ‹ ΠΎΡ‚ Π½ΠΈΡ… Π² ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ — Π΄ΠΎ Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ Ρ…Π°ΠΊΠ΅Ρ€Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ шанс нанСсти ΡƒΠ΄Π°Ρ€.

«Burp Scanner способСн ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ мноТСство критичСских уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°ΠΉΡ‚ΠΈ Π΄Π°ΠΆΠ΅ ΠΎΠΏΡ‹Ρ‚Π½Ρ‹ΠΉ Ρ€ΡƒΡ‡Π½ΠΎΠΉ тСстСр.
Π»Π΅Π³ΠΊΠΎ ΠΏΡ€ΠΎΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ — ΠΊΠ°ΠΊ отлоТСнная асинхронная ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ ΠΊΠΎΠΌΠ°Π½Π΄.Β«

ДТСймс ΠšΠ΅Ρ‚Ρ‚Π»

PortSwigger Π”ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ ΠΏΠΎ исслСдованиям

МСню ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ Burp Scanner, ΠΊΠ°ΠΊ Π² Burp Suite Enterprise Edition

Уязвимости

ВСст Π½Π° ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎΠ΅ количСство ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ

Помимо получСния рСгулярных ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ, Burp Scanner способСн ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ ΠΎΠ³Ρ€ΠΎΠΌΠ½Ρ‹ΠΉ список ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… уязвимостСй Π² Π²Π΅Π±-прилоТСниях. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ сканирования ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π²Ρ‹Π±Ρ€Π°Π½Ρ‹ ΠΈΠ½Π΄ΠΈΠ²ΠΈΠ΄ΡƒΠ°Π»ΡŒΠ½ΠΎ ΠΈΠ»ΠΈ ΠΏΠΎ Π³Ρ€ΡƒΠΏΠΏΠ΅, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ сохранСны ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠ΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ.НапримСр, ΠΌΠΎΠΆΠ½ΠΎ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡŽ сканирования, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡΠΎΠΎΠ±Ρ‰Π°Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ± уязвимостях, ΠΏΠΎΡΠ²Π»ΡΡŽΡ‰ΠΈΡ…ΡΡ Π² OWASP Top 10.

Burp Scanner Π²ΠΏΠ΅Ρ€Π²Ρ‹Π΅ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΠ» сканированиС OAST

Новаторский

ИзмСнСниС ΠΏΠ°Ρ€Π°Π΄ΠΈΠ³ΠΌΡ‹

Automated OAST (внСполосноС тСстированиС бСзопасности ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ) Π±Ρ‹Π»ΠΎ Π²ΠΏΠ΅Ρ€Π²Ρ‹Π΅ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ΠΎ PortSwigger. Burp Collaborator ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΡƒΠ΅Ρ‚ взаимодСйствия ΠΌΠ΅ΠΆΠ΄Ρƒ своСй Ρ†Π΅Π»ΡŒΡŽ ΠΈ внСшним сСрвСром. Π­Ρ‚ΠΎ позволяСт Π΅ΠΌΡƒ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ ошибки, Π½Π΅Π²ΠΈΠ΄ΠΈΠΌΡ‹Π΅ для ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Ρ… сканСров, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Π°ΡΠΈΠ½Ρ…Ρ€ΠΎΠ½Π½ΡƒΡŽ SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡŽ ΠΈ слСпой SSRF.Π—Π°Ρ‚Π΅ΠΌ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ стандартно ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°ΡŽΡ‚ΡΡ Π² ΠΎΡ‚Ρ‡Π΅Ρ‚Π°Ρ… Burp Scanner.

Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ OAST обСспСчиваСт минимальноС количСство Π»ΠΎΠΆΠ½Ρ‹Ρ… срабатываний — ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ ошибки, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π½Π΅ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°ΡŽΡ‚ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹.

ΠΠ°Π΄Π΅ΠΆΠ½ΠΎΡΡ‚ΡŒ

Π£Π»ΡƒΡ‡ΡˆΠ΅Π½Π½ΠΎΠ΅ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΠ΅ сигнал / ΡˆΡƒΠΌ

Burp Scanner ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΡΠΌΠ΅ΡˆΠ°Π½Π½ΡƒΡŽ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΡŽ, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½ΡƒΡŽ с ΡƒΡ‡Π΅Ρ‚ΠΎΠΌ ΡΠΎΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΡ сигнал / ΡˆΡƒΠΌ. Π­Ρ‚ΠΎ максимизируСт ΠΎΡ…Π²Π°Ρ‚, сводя ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌΡƒ количСство Π»ΠΎΠΆΠ½Ρ‹Ρ… срабатываний, Π²ΠΎΠ·Π²Ρ€Π°Ρ‰Π°Π΅ΠΌΡ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ. Π’ частности, тСстированиС OAST Π΄Π°Π΅Ρ‚ Ρ‡Ρ€Π΅Π·Π²Ρ‹Ρ‡Π°ΠΉΠ½ΠΎ Π½ΠΈΠ·ΠΊΠΈΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Π»ΠΎΠΆΠ½Ρ‹Ρ… срабатываний, открывая ΠΏΡ€ΠΈ этом Π½ΠΎΠ²Ρ‹Π΅ Π³ΠΎΡ€ΠΈΠ·ΠΎΠ½Ρ‚Ρ‹ с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния Ρ‚ΠΈΠΏΠΎΠ² уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΠ½ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°ΠΉΡ‚ΠΈ.

Учитывая, Ρ‡Ρ‚ΠΎ Burp Scanner ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅Ρ‚ новСйшиС Ρ‚ΠΈΠΏΡ‹ Π²Π΅Π±-уязвимостСй, ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Π΅ PortSwigger Research, eTrends s.r.o. сказал, Ρ‡Ρ‚ΠΎ для ΠΈΡ… способности ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ уязвимости критичСски Π²Π°ΠΆΠ½ΠΎ Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ΠΈ
Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ с Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ инструмСнтами.
Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: исслСдованиС TechValidate ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² PortSwigger


ΠŸΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ истории ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ²

Π Π°Π΄Π΅ΠΊ Π‘ΠΌΠΎΠ»ΠΈΠΊ

ВСстСр проникновСния

ΠžΡ‚ΠΊΡ€ΠΎΠΉΡ‚Π΅ для сСбя Π»ΡƒΡ‡ΡˆΠΈΠΉ способ сканирования

ΠŸΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ Π±Π΅ΡΠΏΠ»Π°Ρ‚Π½ΡƒΡŽ ΠΏΡ€ΠΎΠ±Π½ΡƒΡŽ Π²Π΅Ρ€ΡΠΈΡŽ Burp Suite

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сканированиС Π½Π° уязвимости Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π΅? Руководство ΠΎΡ‚ PortSwigger

ΠΠ°ΠΏΡ€Π°Π²Π»ΡΡŽΡ‰Π°Ρ PortSwigger

Как сканированиС Π²Π΅Π±-уязвимостСй ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠΌΠΎΡ‡ΡŒ ΠΌΠ½Π΅ Π½Π°ΠΉΡ‚ΠΈ уязвимости?

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сканированиС уязвимостСй?

Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ уязвимостСй ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ считаСтся Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ эффСктивным способом ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ вашСго сайта Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎΠ³ΠΎ списка извСстных уязвимостСй ΠΈ выявлСния ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… слабых мСст Π² бСзопасности Π²Π°ΡˆΠΈΡ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ уязвимостСй ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ Ρ‡Π°ΡΡ‚ΡŒ Π°Π²Ρ‚ΠΎΠ½ΠΎΠΌΠ½ΠΎΠΉ ΠΎΡ†Π΅Π½ΠΊΠΈ ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Ρ‡Π°ΡΡ‚ΡŒ Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎΠΉ ΠΎΠ±Ρ‰Π΅ΠΉ стратСгии ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности.

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сканСр Π²Π΅Π±-уязвимостСй?

Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ уязвимостСй — это Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ инструмСнты, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΡΠΊΠ°Π½ΠΈΡ€ΡƒΡŽΡ‚ Π²Π΅Π±-прилоТСния для поиска уязвимостСй. Они Ρ‚Π΅ΡΡ‚ΠΈΡ€ΡƒΡŽΡ‚ Π²Π΅Π±-прилоТСния Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ распространСнных ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ бСзопасности, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ мСТсайтовый скриптинг (XSS), SQL.
ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ ΠΈ ΠΏΠΎΠ΄Π΄Π΅Π»ΠΊΠ° мСТсайтовых запросов (CSRF).

Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ с Π±ΠΎΠ»Π΅Π΅ ΡˆΠΈΡ€ΠΎΠΊΠΈΠΌΠΈ возмоТностями ΠΌΠΎΠ³ΡƒΡ‚ Π³Π»ΡƒΠ±ΠΆΠ΅ ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΡƒΡ‚ΡŒ Π² ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Π±ΠΎΠ»Π΅Π΅ ΠΏΡ€ΠΎΠ΄Π²ΠΈΠ½ΡƒΡ‚Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹. НоваторскиС ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ тСстирования ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½Ρ‹Ρ… систСм ΠΎΠ·Π½Π°Ρ‡Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ Burp Scanner, Π΄Π²ΠΈΠΆΠΎΠΊ
Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹ для тСстирования бСзопасности ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Burp Suite, ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΠΉΡ‚ΠΈ уязвимости, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΡ€ΠΎΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ сканСры, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π°ΡΠΈΠ½Ρ…Ρ€ΠΎΠ½Π½ΡƒΡŽ SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡŽ ΠΈ слСпой SSRF.

Π£Π·Π½Π°ΠΉΡ‚Π΅, Ρ‡Π΅ΠΌ отличаСтся Burp Scanner

ΠΎΠΏΡ€ΠΎΡˆΠ΅Π½Π½Ρ‹Ρ… ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² согласны с Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ свою Ρ€Π°Π±ΠΎΡ‚Ρƒ Π±ΠΎΠ»Π΅Π΅ эффСктивно с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Burp Suite. Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: исслСдованиС TechValidate ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² PortSwigger


ΠŸΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ истории ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ²

Как Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ сканСр Π²Π΅Π±-уязвимостСй?

Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ Π²Π΅Π±-уязвимостСй

Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚ Π·Π° счСт Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… процСссов. К Π½ΠΈΠΌ относятся поиск ΠΈ сканированиС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ стандартного ΠΈ ΠΎΠ±Ρ‰Π΅Π³ΠΎ содСрТимого, Π° Ρ‚Π°ΠΊΠΆΠ΅ поиск ΠΎΠ±Ρ‰ΠΈΡ…
уязвимости.

БущСствуСт Π΄Π²Π° основных ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° ΠΊ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ уязвимостСй — пассивный ΠΈ Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΉ. ПассивноС сканированиС выполняСт нСнавязчивыС ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ, просто просматривая элСмСнты, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ, уязвимы Π»ΠΈ ΠΎΠ½ΠΈ.
Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π²ΠΈΠ·ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ этот ΠΌΠ΅Ρ‚ΠΎΠ΄, прСдставив Π΄Π²Π΅Ρ€ΡŒ, Π½ΠΎ Π½Π΅ касаясь Π΅Π΅, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ, ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Π° ΠΎΠ½Π° ΠΈΠ»ΠΈ Π·Π°ΠΏΠ΅Ρ€Ρ‚Π°. Если Π΄Π²Π΅Ρ€ΡŒ Π·Π°ΠΊΡ€Ρ‹Ρ‚Π°, это ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚ ΠΊΠΎΠ½Π΅Ρ† этой Π²Π΅Ρ‚Π²ΠΈ вашСго расслСдования.

Π‘ Π΄Ρ€ΡƒΠ³ΠΎΠΉ стороны, Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ΅ сканированиС — это смодСлированная Π°Ρ‚Π°ΠΊΠ° Π½Π° ваш сайт с Ρ†Π΅Π»ΡŒΡŽ получСния доступа ΠΊ уязвимостям Ρ‚Π°ΠΊ, ΠΊΠ°ΠΊ ΠΎΠ½ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ постороннСму.Если Π²Ρ‹ Π²ΠΈΠ·ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€ΡƒΠ΅Ρ‚Π΅ это ΠΊΠ°ΠΊ Π΄Π²Π΅Ρ€ΡŒ, Ρ‚ΠΎΡ‚ Ρ„Π°ΠΊΡ‚, Ρ‡Ρ‚ΠΎ это ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ
Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ Ρ‚ΡƒΠΏΠΈΠΊΠΎΠΌ. ВмСсто этого вашС расслСдованиС ΠΏΠΎΠ΄Ρ‚ΠΎΠ»ΠΊΠ½Π΅Ρ‚ вас ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Π΄Π²Π΅Ρ€ΡŒ, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, Π²Π·Π»ΠΎΠΌΠ°Ρ‚ΡŒ Π·Π°ΠΌΠΎΠΊ ΠΈΠ»ΠΈ Π΄Π°ΠΆΠ΅ Π²Π·Π»ΠΎΠΌΠ°Ρ‚ΡŒ Π²Ρ…ΠΎΠ΄.

НСкоторыС Ρ‚ΠΈΠΏΡ‹ сканирования Ρ‚Π°ΠΊΠΆΠ΅ Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ, ΠΏΡ€ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ сканСр ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ доступа, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ, Π΅ΡΡ‚ΡŒ Π»ΠΈ Π² ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ ΠΈΠ»ΠΈ Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ Β«Π΄Π²Π΅Ρ€ΠΈΒ». НСкоторыС сканСры ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΡ€ΠΈΠΎΠ±Ρ€Π΅Ρ‚Π°Ρ‚ΡŒ
эти Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ доступа сами ΠΏΠΎ сСбС, ΠΈ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠ· Π½ΠΈΡ… ΠΏΠΎΡ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ ΠΈΡ… прСдоставлСния Π΄ΠΎ тСстирования.

Π—Π°Ρ‚Π΅ΠΌ сканСр выдаст ΠΎΡ‚Ρ‡Π΅Ρ‚ с Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΎΠΉ ΡΡ‚Π΅ΠΏΠ΅Π½ΡŒΡŽ Π΄Π΅Ρ‚Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π² зависимости ΠΎΡ‚ Ρ‚ΠΈΠΏΠ° Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π½ΠΎΠ³ΠΎ сканирования. Π­Ρ‚ΠΎΡ‚ ΠΎΡ‚Ρ‡Π΅Ρ‚ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π² сСбя ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹ΠΉ запрос ΠΈ ΠΎΡ‚Π²Π΅Ρ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ использовало для диагностики ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ
сообщила ΠΎΠ± уязвимости, Ρ‡Ρ‚ΠΎ позволяСт ΠΎΠΏΡ‹Ρ‚Π½ΠΎΠΌΡƒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€Π΄ΠΈΡ‚ΡŒ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ ошибки.

Как сканСр Π²Π΅Π±-уязвимостСй Β«ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Π΅Ρ‚Β» ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅?

НСкоторыС сканСры частично Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΡƒΡŽΡ‚ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ сайтов с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΏΠ°ΡƒΠΊΠΎΠ².Π‘ΠΎΠ»Π΅Π΅ соврСмСнныС сканСры ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ сканированиС — ΠΏΡ€ΠΈ этом сканСр Π΄Π΅Ρ‚Π°Π»ΠΈΠ·ΠΈΡ€ΡƒΠ΅Ρ‚ всС Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ ΠΏΡƒΡ‚ΠΈ, ΠΏΠΎ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠΉΡ‚ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ, ΠΈ Ρ‚ΠΎ, ΠΊΠ°ΠΊ Π½Π° Π΅Π³ΠΎ ΠΏΡƒΡ‚Π΅ΡˆΠ΅ΡΡ‚Π²ΠΈΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠ²Π»ΠΈΡΡ‚ΡŒ ссылки.
ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Π½Π°Π²ΠΈΠ³Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄Ρ‹.

Π‘ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ прилоТСния содСрТат ΠΌΠ½ΠΎΠ³ΠΎ состояний. НапримСр, Π½Π° сайтС элСктронной ΠΊΠΎΠΌΠΌΠ΅Ρ€Ρ†ΠΈΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ страница, прСдназначСнная для отобраТСния вашСй Β«ΠΊΠΎΡ€Π·ΠΈΠ½Ρ‹Β» — эта страница ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹Π³Π»ΡΠ΄Π΅Ρ‚ΡŒ ΠΏΠΎΡ‡Ρ‚ΠΈ Ρ‚Π°ΠΊ ΠΆΠ΅, нСзависимо ΠΎΡ‚ Ρ‚ΠΎΠ³ΠΎ, Π΅ΡΡ‚ΡŒ Π»ΠΈ Ρƒ вас Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ Π² этом
«ΠΊΠΎΡ€Π·ΠΈΠ½Π°» ΠΈΠ»ΠΈ Π½Π΅Ρ‚, Π·Π° ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ ΠΊΠ½ΠΎΠΏΠΊΠΈ «ΠΎΡ„ΠΎΡ€ΠΌΠΈΡ‚ΡŒ Π·Π°ΠΊΠ°Π·».Π˜Ρ‚Π΅Ρ€Π°Ρ†ΠΈΡ страницы, содСрТащСй ΠΊΠ½ΠΎΠΏΠΊΡƒ Β«ΠΎΡ„ΠΎΡ€ΠΌΠΈΡ‚ΡŒ Π·Π°ΠΊΠ°Π·Β» ΠΈΠ»ΠΈ элСмСнты Π² Β«ΠΊΠΎΡ€Π·ΠΈΠ½Π΅Β», являСтся ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΌ состояниСм, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ сканСр Π΄ΠΎΠ»ΠΆΠ΅Π½ ΡƒΡ‡Π΅ΡΡ‚ΡŒ.

Π’Ρ‹ΡΠΎΠΊΠΎΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ сканСры

, ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ Π²Π°ΠΌ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ настройки Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… этапах сканирования, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ настройку сканирования, ΠΎΠ±Π»Π°ΡΡ‚ΡŒ Ρ‚Π°Ρ€Π³Π΅Ρ‚ΠΈΠ½Π³Π°, уязвимости, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΡ†Π΅Π½ΠΈΡ‚ΡŒ, ΠΈ подробности пост-сканирования.
ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²Π»Π΅Π½Π½Ρ‹Π΅ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹.

Π£Π·Π½Π°ΠΉΡ‚Π΅, ΠΊΠ°ΠΊ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π²Π΅Π±-сайт Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ ошибок с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Burp Scanner

КакиС Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ распространСнныС уязвимости ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ ΠΏΡ€ΠΈ автоматичСском сканировании?

Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ с ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠΉ ΡΡ‚Π΅ΠΏΠ΅Π½ΡŒΡŽ надСТности ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ нСсколько ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΉ распространСнных уязвимостСй.НСкоторыС сканСры ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ ΡˆΠΈΡ€ΠΎΠΊΠΈΠΉ спСктр уязвимостСй, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ссли ΠΈΡ… Π»ΠΎΠ³ΠΈΠΊΠ° Π±ΠΎΠ»Π΅Π΅
часто обновляСтся. РСгулярныС обновлСния ΠΌΠΎΠ³ΡƒΡ‚ ΡΡ‹Π³Ρ€Π°Ρ‚ΡŒ Π±ΠΎΠ»ΡŒΡˆΡƒΡŽ Ρ€ΠΎΠ»ΡŒ Π² ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠ°Π½ΠΈΠΈ вашСй бСзопасности — ΠΊΠ°ΠΊ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ становится общСдоступной, ΠΎΠ½Π° Ρ‚Π°ΠΊΠΆΠ΅ становится общСдоступной для Ρ…Π°ΠΊΠ΅Ρ€ΠΎΠ². Π­Ρ‚ΠΎ Π½ΡƒΠΆΠ½ΠΎ ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ, ΠΊΠΎΠ³Π΄Π°
Π²Ρ‹Π±ΠΎΡ€ инструмСнта сканирования уязвимостСй.

Уязвимости, Π½Π°Π΄Π΅ΠΆΠ½ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅ΠΌΡ‹Π΅ стандартными сканСрами, Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚, Π½ΠΎ Π½Π΅ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΠ²Π°ΡŽΡ‚ΡΡ:

ΠžΡ‚Ρ€Π°ΠΆΠ΅Π½Π½Ρ‹ΠΉ мСТсайтовый скриптинг (XSS)

АвтоматичСскиС сканСры ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡŽΡ‚ тСстовыС строки, содСрТащиС Ρ€Π°Π·ΠΌΠ΅Ρ‚ΠΊΡƒ HTML, ΠΈ ΠΈΡ‰ΡƒΡ‚ Π² ΠΎΡ‚Π²Π΅Ρ‚Π°Ρ… эти строки, Ρ‡Ρ‚ΠΎ позволяСт ΠΈΠΌ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ основныС нСдостатки XSS.

ΠŸΡ€ΠΎΡΡ‚Ρ‹Π΅ списки ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³ΠΎΠ²

Π­Ρ‚ΠΎΡ‚ Ρ‚ΠΈΠΏ уязвимости ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ, запросив ΠΏΡƒΡ‚ΡŒ ΠΊ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Ρƒ ΠΈ найдя ΠΎΡ‚Π²Π΅Ρ‚, содСрТащий тСкст, ΠΏΠΎΡ…ΠΎΠΆΠΈΠΉ Π½Π° список ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³ΠΎΠ².

ΠžΠ±Ρ…ΠΎΠ΄ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π°

НСкоторыС уязвимости ΠΎΠ±Ρ…ΠΎΠ΄Π° ΠΏΡƒΡ‚ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ ΠΏΡƒΡ‚Π΅ΠΌ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΈ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΎΠ±Ρ…ΠΎΠ΄Π°, Π½Π°Ρ†Π΅Π»Π΅Π½Π½ΠΎΠΉ Π½Π° извСстный Ρ„Π°ΠΉΠ», ΠΈ поиска ΠΎΡ‚Π²Π΅Ρ‚Π° Π½Π° появлСниС этого Ρ„Π°ΠΉΠ»Π°.

НСкоторыС уязвимости внСдрСния ΠΊΠΎΠΌΠ°Π½Π΄

Π­Ρ‚ΠΈ Ρ‚ΠΈΠΏΡ‹ уязвимостСй часто ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ, ввСдя ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ, которая Π²Ρ‹Π·Ρ‹Π²Π°Π΅Ρ‚ Π·Π°Π΄Π΅Ρ€ΠΆΠΊΡƒ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ ΠΈΠ»ΠΈ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Π΅Ρ‚ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΡƒΡŽ строку Π² ΠΎΡ‚Π²Π΅Ρ‚Π΅ прилоТСния.

SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ

Π­Ρ‚ΠΎ позволяСт Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΡƒ Π²ΠΌΠ΅ΡˆΠΈΠ²Π°Ρ‚ΡŒΡΡ Π² запросы, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Π΄Π΅Π»Π°Π΅Ρ‚ ΠΊ своСй Π±Π°Π·Π΅ Π΄Π°Π½Π½Ρ‹Ρ….Иногда это ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π±Π°Π·ΠΎΠ²Ρ‹Ρ… ΠΏΠΎΠ»Π΅Π·Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹Ρ… для создания распознаваСмых сообщСний ΠΎΠ± ΠΎΡˆΠΈΠ±ΠΊΠ°Ρ….

ΠžΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ΅ ΠΏΠ΅Ρ€Π΅Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅

Π‘ΠΊΠ°Π½Π΅Ρ€ провСряСт эти уязвимости, отправляя ΠΏΠΎΠ»Π΅Π·Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹Π΅ для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Ρ‚ΠΎΠ³ΠΎ, ΠΌΠΎΠΆΠ΅Ρ‚ Π»ΠΈ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ Π²Ρ‹Π·Ρ‹Π²Π°Ρ‚ΡŒ ΠΏΠ΅Ρ€Π΅Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹ΠΉ внСшний Π΄ΠΎΠΌΠ΅Π½.

АвтоматичСскиС сканСры ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΏΠΎΠ»Π°Π³Π°ΡŽΡ‚ΡΡ Π½Π° Π΅Π΄ΠΈΠ½ΡƒΡŽ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΡŽ тСстирования бСзопасности ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ — это ΠΎΠ΄Π½Π° ΠΈΠ· ΠΏΡ€ΠΈΡ‡ΠΈΠ½ большого количСства Π»ΠΎΠΆΠ½Ρ‹Ρ… срабатываний, ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΠΌΡ‹Ρ… Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ сканСрами.Π‘ΠΊΠ°Π½Π΅Ρ€ ΠΎΡ‚Ρ€Ρ‹ΠΆΠΊΠΈ
опираСтся Π½Π° Ρ€Π°Π·Π½ΠΎΠΎΠ±Ρ€Π°Π·Π½Ρ‹ΠΉ арсСнал Ρ‚Π΅Ρ…Π½ΠΈΠΊ для создания Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Π½ΠΎΠΉ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½Ρ‹. Π­Ρ‚ΠΎ ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½ΠΎΠ΅ сочСтаниС ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² AST обСспСчиваСт максимальноС ΠΏΠΎΠΊΡ€Ρ‹Ρ‚ΠΈΠ΅ ΠΏΡ€ΠΈ минимальном количСствС Π»ΠΎΠΆΠ½Ρ‹Ρ… срабатываний.

Какой сканСр уязвимостСй самый Π»ΡƒΡ‡ΡˆΠΈΠΉ?

НС сущСствуСт настоящих тСстов для ΠΎΡ†Π΅Π½ΠΊΠΈ сканСра уязвимостСй, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΈΠ· Π½ΠΈΡ… ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΈΠΌΠ΅Π΅Ρ‚ свои ΡΠΈΠ»ΡŒΠ½Ρ‹Π΅ ΠΈ слабыС стороны Π² зависимости ΠΎΡ‚ вашСго Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π° использования.Π˜ΠΌΠ΅ΠΉΡ‚Π΅ Π² Π²ΠΈΠ΄Ρƒ, Ρ‡Ρ‚ΠΎ Π΄Π°ΠΆΠ΅ Ссли поставщик прСдставляСт ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠΈ ΠΎΡ†Π΅Π½ΠΊΠΈ своих
сканСра, эти Π΄Π°Π½Π½Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ сильно ΡΠΊΠ»ΠΎΠ½ΡΡ‚ΡŒΡΡ Π² ΠΈΡ… ΠΏΠΎΠ»ΡŒΠ·Ρƒ. Каким Π±Ρ‹ Π½ΠΈ Π±Ρ‹Π» ваш случай использования, Π²Π°ΠΆΠ½ΠΎ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ Ρ‚ΠΈΠΏ сканСра, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ поставляСтся Π² Ρ‚ΠΎΠΉ ΡƒΠΏΠ°ΠΊΠΎΠ²ΠΊΠ΅, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ ΠΎΠ½ Π²Π°ΠΌ Π½ΡƒΠΆΠ΅Π½, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π²Ρ‹ ΠΌΠΎΠ³Π»ΠΈ Π²Π·ΡΡ‚ΡŒΡΡ Π·Π° Π΄Π΅Π»ΠΎ.

Оба ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π° для тСстирования бСзопасности ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ

PortSwigger ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ ΠΎΠ΄ΠΈΠ½ ΠΈ Ρ‚ΠΎΡ‚ ΠΆΠ΅ Π±Π°Π·ΠΎΠ²Ρ‹ΠΉ сканСр Π²Π΅Π±-уязвимостСй — Burp Scanner. НСзависимо ΠΎΡ‚ Ρ‚ΠΎΠ³ΠΎ, Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ Π»ΠΈ Π²Ρ‹ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ΅ обСспСчСниС, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½ΠΎΠ΅ для ΠΈΠ½Π΄ΠΈΠ²ΠΈΠ΄ΡƒΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ тСстировщика, стрСмящСгося ΡƒΠ»ΡƒΡ‡ΡˆΠΈΡ‚ΡŒ Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ процСссы, ΠΈΠ»ΠΈ прСдприятия, ΠΆΠ΅Π»Π°ΡŽΡ‰ΠΈΠ΅
Для ΠΌΠ°ΡΡˆΡ‚Π°Π±ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡ ΠΈ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ Π΅ΡΡ‚ΡŒ Burp Suite для всСх.

Π― ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽ Burp Suite Π±ΠΎΠ»Π΅Π΅ 10 Π»Π΅Ρ‚, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π²Ρ‹ΡΠ²ΠΈΡ‚ΡŒ Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅ΠΌΡ‹Π΅ уязвимости Π² Π²Π΅Π±-прилоТСниях для ΠΌΠΎΠΈΡ… ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ². Π”ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ сканСра уязвимостСй ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΡƒΡΠΊΠΎΡ€ΠΈΡ‚ΡŒ процСсс тСстирования ΠΈ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ
Π±Π°Π·ΠΎΠ²Ρ‹ΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Π°Π½Π°Π»ΠΈΠ·Π° всСх частСй Π²Π΅Π±-прилоТСния ΠΈ позволяСт ΠΌΠ½Π΅ ΡΠΎΡΡ€Π΅Π΄ΠΎΡ‚ΠΎΡ‡ΠΈΡ‚ΡŒ усилия Π½Π° Π±ΠΎΠ»Π΅Π΅ слоТных ΠΈ труднодоступных уязвимостях. Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: исслСдованиС TechValidate ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² PortSwigger


ΠŸΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ истории ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ²

Π’Ρ€Π΅Π²ΠΎΡ€ Π‘Ρ‚Π΅Π²Π°Π΄ΠΎ

ВСстСр проникновСния

Часто Π·Π°Π΄Π°Π²Π°Π΅ΠΌΡ‹Π΅ вопросы

Насколько Π½Π°Π΄Π΅ΠΆΠ½Ρ‹ сканСры уязвимостСй ΠΏΡ€ΠΈ поискС ошибок?

ΠΠ°Π΄Π΅ΠΆΠ½ΠΎΡΡ‚ΡŒ сканСра уязвимостСй Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°Π²ΠΈΡΠ΅Ρ‚ΡŒ ΠΎΡ‚ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² тСстирования, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΠ½ запускаСт, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΡ‚ Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ часто обновляСтся Π΅Π³ΠΎ Π»ΠΎΠ³ΠΈΠΊΠ° сканирования.АвтоматичСскиС сканСры способны ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ самыС Ρ€Π°Π·Π½Ρ‹Π΅
Ρ‚ΠΈΠΏΠΎΠ² уязвимостСй, Π½ΠΎ Π² настоящСС врСмя Π½Π΅ ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΏΠΎΠ»Π½ΠΎΠΉ Π·Π°ΠΌΠ΅Π½ΠΎΠΉ тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ΄ руководством Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠ°.

ΠŸΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΡΡ‚ Π»ΠΈ сканСры уязвимостСй Π»ΠΎΠΆΠ½Ρ‹Π΅ срабатывания?

ВсС сканСры Π²Π΅Π±-уязвимостСй Π² большСй ΠΈΠ»ΠΈ мСньшСй стСпСни Π΄Π°ΡŽΡ‚ Π»ΠΎΠΆΠ½Ρ‹Π΅ срабатывания.Π‘ΠΊΠ°Π½Π΅Ρ€ Burp Scanner ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ нСсколько ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² AST для подтвСрТдСния Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² ΠΈ, Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·ΠΈΡ€ΡƒΠ΅Ρ‚ количСство Π»ΠΎΠΆΠ½Ρ‹Ρ… срабатываний.

Какого Ρ€ΠΎΠ΄Π° ΠΏΠΎΠΊΡ€Ρ‹Ρ‚ΠΈΠ΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠΆΠΈΠ΄Π°Ρ‚ΡŒ ΠΎΡ‚ сканСра уязвимостСй?

Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹

Π½Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ всС Ρ‚ΠΈΠΏΡ‹ уязвимостСй — ΠΈΡ… Π½Π°Π΄Π΅ΠΆΠ½ΠΎΡΡ‚ΡŒ зависит ΠΎΡ‚ Ρ‚Π°ΠΊΠΈΡ… Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΎΠ², ΠΊΠ°ΠΊ Ρ‚ΠΈΠΏ тСстирования ΠΈ ΡΠ»ΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π»ΠΎΠ³ΠΈΠΊΠΈ сканирования.Уязвимости со стандартными сигнатурами,
Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ мСТсайтовый скриптинг (XSS), ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π½Π°Π΄Π΅ΠΆΠ½ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹.

Π‘ΠΎΠ»Π΅Π΅ слоТныС нСстандартныС Ρ‚ΠΈΠΏΡ‹ уязвимостСй Π³ΠΎΡ€Π°Π·Π΄ΠΎ слоТнСС ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ автоматичСского сканСра. К Π½ΠΈΠΌ относятся уязвимости, связанныС с ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ΠΌ значСния ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π° Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, Ρ‡Ρ‚ΠΎΠ±Ρ‹
Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ Π²Π½ΡƒΡ‚Ρ€ΠΈ прилоТСния — Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π½Π΅Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΠ΅ срСдства управлСния доступом.Если автоматичСский сканСр попытаСтся Π½Π°ΠΉΡ‚ΠΈ ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Π΅ уязвимости, ΠΎΠ½, скорСС всСго, Π²Π΅Ρ€Π½Π΅Ρ‚ большоС количСство Π»ΠΎΠΆΠ½Ρ‹Ρ… срабатываний.

Π£ Ρ€Π°Π·Π½Ρ‹Ρ… сканСров уязвимостСй Ρ€Π°Π·Π½Ρ‹Π΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹?

Π”Π°. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Π΅ уязвимости Ρ‚Π°ΠΊΠΆΠ΅ Π±ΡƒΠ΄ΡƒΡ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π°Ρ‚ΡŒΡΡ Π² зависимости ΠΎΡ‚ Ρ‚ΠΈΠΏΠ° ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠΎΠΉ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ сканирования. НСкоторыС сканСры уязвимостСй ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ настроСны для запуска ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠ³ΠΎ сканирования, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅, СстСствСнно, ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Ρ‚ ΠΊ
Ρ€Π°Π·Π½Ρ‹Π΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹.

БСзопасны Π»ΠΈ сканСры уязвимостСй для Π½Π°Ρ‡ΠΈΠ½Π°ΡŽΡ‰ΠΈΡ…?

ИспользованиС сканСра уязвимостСй ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ Π½Π΅ΠΎΠΆΠΈΠ΄Π°Π½Π½Ρ‹ΠΌ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°ΠΌ Π² Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… прилоТСниях. Пока Π²Ρ‹ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ Π½Π΅ ΠΎΠ·Π½Π°ΠΊΠΎΠΌΠΈΡ‚Π΅ΡΡŒ с Π΅Π³ΠΎ функциями ΠΈ настройками, Π²Π°ΠΌ слСдуСт ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ сканСр уязвимостСй.
ΠΏΡ€ΠΎΡ‚ΠΈΠ² нСпроизводствСнных систСм.

Π—Π°ΠΊΠΎΠ½Π½ΠΎ Π»ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ сканСр уязвимостСй?

Π’Ρ‹ всСгда Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ Π·Π°ΠΊΠΎΠ½Π½ΠΎΡΡ‚ΡŒ сканирования Π²Π΅Π±-уязвимостСй Π² тСстируСмых прилоТСниях, ΠΏΡ€Π΅ΠΆΠ΄Π΅ Ρ‡Π΅ΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ сканСр уязвимостСй. Π’Ρ‹ Ρ‚Π°ΠΊΠΆΠ΅ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΡƒΠ±Π΅Π΄ΠΈΡ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ Ρƒ вас Π΅ΡΡ‚ΡŒ
Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π½Π° сканированиС уязвимостСй ΠΏΠ΅Ρ€Π΅Π΄ Π½Π°Ρ‡Π°Π»ΠΎΠΌ любой Ρ‚Π°ΠΊΠΎΠΉ Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ.Π”Π΅Π»Π°Ρ‚ΡŒ это Π±Π΅Π· Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π½Π΅Π·Π°ΠΊΠΎΠ½Π½ΠΎ.

Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ уязвимостСй — это Ρ‚ΠΎ ΠΆΠ΅ самоС, Ρ‡Ρ‚ΠΎ ΠΈ тСстированиС Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅?

Π₯отя Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ аспСкты тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ ΠΌΠΎΠΆΠ½ΠΎ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ, Ρ€ΡƒΡ‡Π½ΠΎΠ΅ тСстированиС ΠΏΠΎ-ΠΏΡ€Π΅ΠΆΠ½Π΅ΠΌΡƒ нСльзя ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ΡŒ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠ΅ΠΉ. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, сканированиС уязвимостСй ΠΎΡ‚Π΄Π΅Π»Π΅Π½ΠΎ ΠΎΡ‚ тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅
Ρ€ΡƒΡ‡Π½Ρ‹Π΅ аспСкты процСсса тСстирования, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ нСстандартноС ΠΌΡ‹ΡˆΠ»Π΅Π½ΠΈΠ΅ ΠΈΠ»ΠΈ интуиция, управляСмая Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠΎΠΌ.ΠœΡ‹ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ ΡΠΎΡ‡Π΅Ρ‚Π°Ρ‚ΡŒ Ρ€ΡƒΡ‡Π½ΠΎΠ΅ ΠΈ автоматичСскоС тСстированиС, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½ΡƒΡŽ ΡΡ„Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ.
ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Π³Π°Ρ€Π°Π½Ρ‚ΠΈΠΈ бСзопасности.

Насколько ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ сканСры уязвимостСй?

НС всС сканСры уязвимостСй ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ Π°Π½ΠΎΠ½ΠΈΠΌΠ½Ρ‹, Π½ΠΎ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ ΠΈΠ· Π½ΠΈΡ… Π΄Π°Π΅Ρ‚ Π²Π°ΠΌ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ настройки анонимности.PortSwigger ΠΏΡ€ΠΈΠ΄Π°Π΅Ρ‚ большоС Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Burp Suite. Π­Ρ‚ΠΎ ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚
Ρ‡Ρ‚ΠΎ, ΠΏΠΎΠΊΠ° ΠΌΡ‹ собираСм Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ основныС Π΄Π°Π½Π½Ρ‹Π΅ ΠΎΠ± использовании, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π»Π΅Π³ΠΊΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ это. И Π² Π΄Π°Π½Π½ΠΎΠΌ случаС Β«Π²Ρ‹ΠΊΠ»Β» ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚ Β«Π²Ρ‹ΠΊΠ».Β».

ΠžΡ‚ΠΊΡ€ΠΎΠΉΡ‚Π΅ для сСбя Burp Suite

ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅ ΠΎΠ± ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠΌ сканировании

13 самых популярных сканСров уязвимостСй для профСссионалов Π² области кибСрбСзопасности

Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ уязвимостСй — это Ρ†Π΅Π½Π½Ρ‹Π΅ инструмСнты, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΡ‰ΡƒΡ‚ ΠΈ ΡΠΎΠΎΠ±Ρ‰Π°ΡŽΡ‚ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊΠΈΠ΅ извСстныС уязвимости ΠΏΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‚ Π² ИВ-инфраструктурС ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ.ИспользованиС сканСра уязвимостСй — это простой, Π½ΠΎ Π²Π°ΠΆΠ½Ρ‹ΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ обСспСчСния бСзопасности, ΠΎΡ‚ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹ΠΈΠ³Ρ€Π°Ρ‚ΡŒ каТдая организация. Π­Ρ‚ΠΎ сканированиС ΠΌΠΎΠΆΠ΅Ρ‚ Π΄Π°Ρ‚ΡŒ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ прСдставлСниС ΠΎ Ρ‚ΠΎΠΌ, с ΠΊΠ°ΠΊΠΈΠΌΠΈ ΡƒΠ³Ρ€ΠΎΠ·Π°ΠΌΠΈ бСзопасности ΠΎΠ½Π° ΠΌΠΎΠΆΠ΅Ρ‚ ΡΡ‚ΠΎΠ»ΠΊΠ½ΡƒΡ‚ΡŒΡΡ, давая прСдставлСниС ΠΎ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… слабостях бСзопасности, ΠΏΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… Π² ΠΈΡ… срСдС.

МногиС ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ нСсколько сканСров уязвимостСй, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ ΠΏΠΎΠ»Π½ΠΎΠ΅ ΠΏΠΎΠΊΡ€Ρ‹Ρ‚ΠΈΠ΅ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ Π°ΠΊΡ‚ΠΈΠ²Π°, создавая ΠΏΠΎΠ»Π½ΡƒΡŽ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½Ρƒ. Π—Π° ΠΏΡ€ΠΎΡˆΠ΅Π΄ΡˆΠΈΠ΅ Π³ΠΎΠ΄Ρ‹ Π±Ρ‹Π»ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ΠΎ мноТСство Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… сканСров, ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽΡ‰ΠΈΡ… мноТСство Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΎΠΏΡ†ΠΈΠΉ ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ.Π’Π°ΠΊ ΠΊΠ°ΠΊ ΠΆΠ΅ ΡƒΠ·Π½Π°Ρ‚ΡŒ, ΠΊΠ°ΠΊΠΈΠ΅ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ? Если Π²Ρ‹ ΠΈΡ‰Π΅Ρ‚Π΅ сканСры уязвимостСй для своСй ИВ-инфраструктуры, Π²ΠΎΡ‚ список ΠΈΠ· Ρ‚Π΅Ρ…, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΡ‚Π΄Π°ΡŽΡ‚ ΠΏΡ€Π΅Π΄ΠΏΠΎΡ‡Ρ‚Π΅Π½ΠΈΠ΅ экспСртам Core Security Π² Π°Π»Ρ„Π°Π²ΠΈΡ‚Π½ΠΎΠΌ порядкС:

1. Acunetix

Acunetix — это Π²Π΅Π±-сканСр уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ ΠΏΠ΅Ρ€Π΅Π΄ΠΎΠ²ΡƒΡŽ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΡŽ сканирования для поиска уязвимостСй для поиска всСх Ρ‚ΠΈΠΏΠΎΠ² Π²Π΅Π±-страниц, Π΄Π°ΠΆΠ΅ Ρ‚Π΅Ρ…, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Ρ‹ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΌ.

2. Burp Suite

Burp Suite — это часто обновляСмый Π²Π΅Π±-сканСр уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ интСгрируСтся с систСмами отслСТивания ошибок, Ρ‚Π°ΠΊΠΈΠΌΠΈ ΠΊΠ°ΠΊ Jira, для простого создания заявок.

3. GFI Languard

GFI Languard — это сканСр уязвимостСй сСти ΠΈ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ автоматичСски Ρ€Π°Π·Π²Π΅Ρ€Ρ‚Ρ‹Π²Π°Ρ‚ΡŒ исправлСния Π² Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСмах, сторонних прилоТСниях ΠΈ Π²Π΅Π±-Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π°Ρ….

4. Линия Ρ„Ρ€ΠΎΠ½Ρ‚Π°

Frontline VM — это Π·Π°ΠΏΠ°Ρ‚Π΅Π½Ρ‚ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ сканСр сСтСвых уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ являСтся Ρ‡Π°ΡΡ‚ΡŒΡŽ Frontline.Cloud, ΠΎΠ±Π»Π°Ρ‡Π½ΠΎΠΉ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹ бСзопасности SaaS ΠΎΡ‚ Digital Defense. Π­Ρ‚Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° бСзопасности Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ сканированиС Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ управлСния уязвимостями ΠΈ ΠΎΡ†Π΅Π½ΠΊΠΈ ΡƒΠ³Ρ€ΠΎΠ·.

5. Nessus

Nessus — ΠΎΠ΄ΠΈΠ½ ΠΈΠ· самых популярных сканСров уязвимостСй, Π΅Π³ΠΎ скачали Π±ΠΎΠ»Π΅Π΅ Π΄Π²ΡƒΡ… ΠΌΠΈΠ»Π»ΠΈΠΎΠ½ΠΎΠ² Ρ€Π°Π· ΠΏΠΎ всСму ΠΌΠΈΡ€Ρƒ. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, Nessus обСспСчиваСт всСсторонний ΠΎΡ…Π²Π°Ρ‚, сканируя Π±ΠΎΠ»Π΅Π΅ 59 000 CVE.

6. Nexpose

Nexpose ΠΎΡ‚ Rapid7 собираСт Π΄Π°Π½Π½Ρ‹Π΅ Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ постоянно ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ измСнСния Π² сСти ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ. ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ шкала ΠΎΡ†Π΅Π½ΠΊΠΈ риска CVSS составляСт ΠΎΡ‚ 1 Π΄ΠΎ 10, этот сканСр уязвимостСй Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π» ΡΠΎΠ±ΡΡ‚Π²Π΅Π½Π½ΡƒΡŽ ΡˆΠΊΠ°Π»Ρƒ ΠΎΡ†Π΅Π½ΠΊΠΈ риска ΠΎΡ‚ 1 Π΄ΠΎ 1000, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ большС нюансов.ΠŸΡ€ΠΈ этом ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°ΡŽΡ‚ΡΡ Ρ‚Π°ΠΊΠΈΠ΅ Ρ„Π°ΠΊΡ‚ΠΎΡ€Ρ‹, ΠΊΠ°ΠΊ возраст уязвимости ΠΈ общСдоступныС эксплойты / Π½Π°Π±ΠΎΡ€Ρ‹ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ.

7. Nmap

Nmap — это бСсплатный сканСр бСзопасности с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Ρ‚Π°ΠΊΠΆΠ΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ организациями для обнаруТСния сСтСй, ΠΈΠ½Π²Π΅Π½Ρ‚Π°Ρ€ΠΈΠ·Π°Ρ†ΠΈΠΈ, управлСния Π³Ρ€Π°Ρ„ΠΈΠΊΠ°ΠΌΠΈ обновлСния сСрвисов ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ Π±Π΅Π·ΠΎΡ‚ΠΊΠ°Π·Π½ΠΎΠΉ Ρ€Π°Π±ΠΎΡ‚Ρ‹ хоста ΠΈΠ»ΠΈ сСрвиса.

8. OpenVAS

OpenVAS — это сканСр уязвимостСй с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ, ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅ΠΌΡ‹ΠΉ Greenbone Networks. Π‘ΠΊΠ°Π½Π΅Ρ€ Ρ‚Π°ΠΊΠΆΠ΅ ΠΈΠΌΠ΅Π΅Ρ‚ рСгулярно ΠΎΠ±Π½ΠΎΠ²Π»ΡΠ΅ΠΌΡƒΡŽ Π»Π΅Π½Ρ‚Ρƒ сообщСства, которая Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π±ΠΎΠ»Π΅Π΅ 50 000 тСстов Π½Π° уязвимости.

9. Qualys Guard

Qualys Cloud Platform — это Ρ†Π΅Π½Ρ‚Ρ€ ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Qualys для ИВ, бСзопасности ΠΈ соотвСтствия Π½ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠ²Π½Ρ‹ΠΌ трСбованиям. Он оснащСн Π½Π°Π΄Π΅ΠΆΠ½Ρ‹ΠΌ сканСром уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ уязвимостями.

10. Π‘ΠΊΠ°Π½Π΅Ρ€ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Qualys

Qualys Web Application Scanner — это ΠΎΠ±Π»Π°Ρ‡Π½ΠΎΠ΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ ΠΊΠ°ΠΊ ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅, Ρ‚Π°ΠΊ ΠΈ Β«Π½Π΅ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅Β» прилоТСния Π² срСдС, Π° Ρ‚Π°ΠΊΠΆΠ΅ выявляСт Π΄Π΅ΡΡΡ‚ΡŒ основных рисков OWASP, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ уязвимости Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.

11. SAINT

SAINT Security Suite — это комплСксный сканСр, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΡƒΠ΅Ρ‚ всС критичСскиС Π°ΠΊΡ‚ΠΈΠ²Ρ‹ Π² срСдС, создаСт Ρ‚Π΅Π³ΠΈ Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² ΠΈ отслСТиваСт ΠΈΡ…, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ быстроС восстановлСниС для Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² с Π½Π°ΠΈΠ²Ρ‹ΡΡˆΠΈΠΌ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚ΠΎΠΌ.

12. Tenable

Teneble.sc ΠΈ Teneble.io ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°ΡŽΡ‚ ΠΎΡ†Π΅Π½ΠΊΡƒ уязвимости сСти ΠΈ Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π° с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ Nessus. Они ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ ΠΏΡ€ΠΎΠ³Π½ΠΎΠ·ΠΈΡ€ΡƒΠ΅ΠΌΡƒΡŽ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚ΠΈΠ·Π°Ρ†ΠΈΡŽ, которая ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΠ΅Ρ‚ Π΄Π°Π½Π½Ρ‹Π΅ ΠΎΠ± уязвимостях, ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎΠ± ΡƒΠ³Ρ€ΠΎΠ·Π°Ρ… ΠΈ Π½Π°ΡƒΠΊΡƒ ΠΎ Π΄Π°Π½Π½Ρ‹Ρ… для создания ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΠΉ ΠΎΡ†Π΅Π½ΠΊΠΈ риска.

13. Tripwire IP360

Tripwire IP360 — это ΠΌΠ°ΡΡˆΡ‚Π°Π±ΠΈΡ€ΡƒΠ΅ΠΌΡ‹ΠΉ сканСр уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ всС Π² срСдС ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Ρ€Π°Π½Π΅Π΅ Π½Π΅ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Π΅ Π°ΠΊΡ‚ΠΈΠ²Ρ‹, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ сканированиС ΠΊΠ°ΠΊ Π±Π΅Π· Π°Π³Π΅Π½Ρ‚ΠΎΠ², Ρ‚Π°ΠΊ ΠΈ Π½Π° основС Π°Π³Π΅Π½Ρ‚ΠΎΠ².

Π˜Π½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡ сканСра уязвимостСй с Core Impact

ΠžΡ†Π΅Π½ΠΊΠ° уязвимости ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΡƒΠ»ΡƒΡ‡ΡˆΠ΅Π½Π° с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅. Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ тысячи уязвимостСй, ΠΈ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ ΠΎΡ‚Π΄Π°ΡŽΡ‚ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚ ΠΈΡΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ Π½Π° основС Ρ€Π΅ΠΉΡ‚ΠΈΠ½Π³Π° уязвимости CVSS.Однако эти ΠΎΡ†Π΅Π½ΠΊΠΈ Π½Π΅ ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°ΡŽΡ‚ особСнности ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ.

Π£ уязвимости ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ умСрСнная ΠΎΡ†Π΅Π½ΠΊΠ° риска, Π½ΠΎ Ссли Π΅Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π² качСствС Ρ‚ΠΎΡ‡ΠΊΠΈ ΠΏΠΎΠ²ΠΎΡ€ΠΎΡ‚Π° для обнаруТСния Π΄Ρ€ΡƒΠ³ΠΈΡ… уязвимостСй ΠΈΠ»ΠΈ рСсурсов, это ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΠΌΠ΅Ρ‚ΡŒ ΡΠ΅Ρ€ΡŒΠ΅Π·Π½Ρ‹Π΅ послСдствия для ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, «умСрСнная» ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Ρ‚Π°ΠΊΠΎΠΉ ΠΆΠ΅, Ссли Π½Π΅ Π±ΠΎΠ»Π΅Π΅ опасной, Ρ‡Π΅ΠΌ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ, оцСнСнная ΠΊΠ°ΠΊ Β«ΡΠ΅Ρ€ΡŒΠ΅Π·Π½Π°ΡΒ». ВСсты Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ Π΄ΠΎΠ±Π°Π²Π»ΡΡŽΡ‚ ΠΆΠΈΠ·Π½Π΅Π½Π½ΠΎ Π²Π°ΠΆΠ½Ρ‹ΠΉ контСкст, видя, ΠΊΠ°ΠΊΠΈΠ΅ уязвимости Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Ρ‹ для получСния доступа Π² вашСй срСдС.

Core Impact, комплСксный инструмСнт Core Security для тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΠΌΠΏΠΎΡ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅ со всСх сканСров, упомянутых Π²Ρ‹ΡˆΠ΅. ПослС ΠΈΠΌΠΏΠΎΡ€Ρ‚Π° Core Impact ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ тСст Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΠ·Π½Π°Ρ‚ΡŒ, ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π»ΡŽΠ±ΡƒΡŽ ΠΈΠ· этих уязвимостСй. ΠŸΠΎΠ΄Ρ‚Π²Π΅Ρ€Π΄ΠΈΠ² эти уязвимости, Π²Ρ‹ ΡƒΠ·Π½Π°Π΅Ρ‚Π΅ истинный риск, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΎΠ½ΠΈ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚, ΠΈ смоТСтС ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Ρ‹, ΠΊΠ°ΠΊΠΈΠ΅ ΠΌΠ΅Ρ€Ρ‹ ΠΏΠΎ ΠΈΡΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΏΡ€Π΅Π΄ΠΏΡ€ΠΈΠ½ΡΡ‚ΡŒ.

14 Π»ΡƒΡ‡ΡˆΠΈΡ… сканСров уязвимостСй Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ [ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΎ Π½Π° 2020 Π³ΠΎΠ΄]

Π’ ΠΏΡ€ΠΎΡˆΠ»ΠΎΠΌ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ популярныС Π²Π΅Π±-сайты Π±Ρ‹Π»ΠΈ Π²Π·Π»ΠΎΠΌΠ°Π½Ρ‹.Π₯Π°ΠΊΠ΅Ρ€Ρ‹ Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ ΠΈ всСгда ΠΏΡ‹Ρ‚Π°ΡŽΡ‚ΡΡ Π²Π·Π»ΠΎΠΌΠ°Ρ‚ΡŒ Π²Π΅Π±-сайты ΠΈ ΡƒΡ‚Π΅Ρ‡ΡŒ Π΄Π°Π½Π½Ρ‹Π΅. Π’ΠΎΡ‚ ΠΏΠΎΡ‡Π΅ΠΌΡƒ ΠΎΡ‡Π΅Π½ΡŒ Π²Π°ΠΆΠ½ΠΎ тСстированиС бСзопасности Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. И здСсь Π² ΠΈΠ³Ρ€Ρƒ Π²ΡΡ‚ΡƒΠΏΠ°ΡŽΡ‚ сканСры бСзопасности Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.

Π‘ΠΊΠ°Π½Π΅Ρ€ бСзопасности Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ — это ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°, которая выполняСт автоматичСскоС тСстированиС Π²Π΅Π±-прилоТСния с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ‡Π΅Ρ€Π½ΠΎΠ³ΠΎ ящика ΠΈ выявляСт уязвимости бСзопасности. Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ Π½Π΅ ΠΈΠΌΠ΅ΡŽΡ‚ доступа ΠΊ исходному ΠΊΠΎΠ΄Ρƒ; ΠΎΠ½ΠΈ проводят Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΠ΅ тСстированиС ΠΈ ΠΏΡ‹Ρ‚Π°ΡŽΡ‚ΡΡ Π½Π°ΠΉΡ‚ΠΈ уязвимости Π² систСмС бСзопасности.Доступны Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΏΠ»Π°Ρ‚Π½Ρ‹Π΅ ΠΈ бСсплатныС сканСры уязвимостСй Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.

Π’ этом постС ΠΌΡ‹ пСрСчисляСм Π»ΡƒΡ‡ΡˆΠΈΠ΅ бСсплатныС сканСры уязвимостСй Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ. Π― добавляю инструмСнты Π² случайном порядкС, поэтому Π½Π΅ Π΄ΡƒΠΌΠ°ΠΉΡ‚Π΅, Ρ‡Ρ‚ΠΎ это Ρ€Π°Π½ΠΆΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ инструмСнтов.

Π― добавляю Ρ‚ΠΎΠ»ΡŒΠΊΠΎ инструмСнты с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для поиска уязвимостСй Π² Π²Π΅Π±-прилоТСниях. Π― Π½Π΅ добавляю инструмСнты для поиска уязвимостСй сСрвСров. И Π½Π΅ ΠΏΡƒΡ‚Π°ΠΉΡ‚Π΅ бСсплатныС инструмСнты ΠΈ инструмСнты с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ! Π•ΡΡ‚ΡŒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ инструмСнты, доступныС бСсплатно, Π½ΠΎ ΠΎΠ½ΠΈ Π½Π΅ ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ исходный ΠΊΠΎΠ΄ Π΄Ρ€ΡƒΠ³ΠΈΠΌ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ°ΠΌ.Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Ρ‹ с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ — это Ρ‚Π΅, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽΡ‚ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ°ΠΌ исходныС ΠΊΠΎΠ΄Ρ‹, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ ΠΌΠΎΠ³Π»ΠΈ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ инструмСнт ΠΈΠ»ΠΈ ΠΏΠΎΠΌΠΎΡ‡ΡŒ Π² дальнСйшСй Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅.

Π­Ρ‚ΠΎ Π»ΡƒΡ‡ΡˆΠΈΠ΅ инструмСнты для тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ.

1. Π—Π°Ρ…Π²Π°Ρ‚

Grabber — это сканСр Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ мноТСство уязвимостСй Π² Π²Π΅Π±-прилоТСниях. Он выполняСт сканированиС ΠΈ сообщаСт, Π³Π΄Π΅ сущСствуСт ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ. Он ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ уязвимости:

  • ΠœΠ΅ΠΆΡΠ°ΠΉΡ‚ΠΎΠ²Ρ‹ΠΉ скриптинг
  • SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ
  • ВСстированиС Ajax
  • Π’ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Ρ„Π°ΠΉΠ»Π°
  • Анализатор исходного ΠΊΠΎΠ΄Π° JS
  • ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Ρ„Π°ΠΉΠ»Π° Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠΉ ΠΊΠΎΠΏΠΈΠΈ

Π­Ρ‚ΠΎ Π½Π΅ Ρ‚Π°ΠΊ быстро ΠΏΠΎ ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ с Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ сканСрами бСзопасности, Π½ΠΎ ΠΎΠ½ΠΎ простоС ΠΈ ΠΏΠΎΡ€Ρ‚Π°Ρ‚ΠΈΠ²Π½ΠΎΠ΅.Π•Π³ΠΎ слСдуСт ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для тСстирования Π½Π΅Π±ΠΎΠ»ΡŒΡˆΠΈΡ… Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ сканированиС Π±ΠΎΠ»ΡŒΡˆΠΈΡ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π·Π°Π½ΠΈΠΌΠ°Π΅Ρ‚ слишком ΠΌΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ.

Π­Ρ‚ΠΎΡ‚ инструмСнт Π½Π΅ ΠΈΠΌΠ΅Π΅Ρ‚ графичСского интСрфСйса ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. Он Ρ‚Π°ΠΊΠΆΠ΅ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹ Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ PDF. Π­Ρ‚ΠΎΡ‚ инструмСнт Π±Ρ‹Π» Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ ΠΊΠ°ΠΊ простой ΠΈ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹ΠΉ для Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ использования. Если Π²Ρ‹ Π΄ΡƒΠΌΠ°Π΅Ρ‚Π΅ ΠΎΠ± этом для ΠΏΡ€ΠΎΡ„Π΅ΡΡΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ использования, я Π½Π΅ Π±ΡƒΠ΄Ρƒ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π³ΠΎ.

Π­Ρ‚ΠΎΡ‚ инструмСнт Π±Ρ‹Π» Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ Π½Π° Python, ΠΈ ΠΏΡ€ΠΈ ΠΆΠ΅Π»Π°Π½ΠΈΠΈ Ρ‚Π°ΠΊΠΆΠ΅ доступна исполняСмая вСрсия. Π˜ΡΡ…ΠΎΠ΄Π½Ρ‹ΠΉ ΠΊΠΎΠ΄ доступСн, поэтому Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ Π΅Π³ΠΎ Π² соотвСтствии с вашими потрСбностями.Π“Π»Π°Π²Π½Ρ‹ΠΉ скрипт — grabber.py, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ послС выполнСния Π²Ρ‹Π·Ρ‹Π²Π°Π΅Ρ‚ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ sql.py, xss.py ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅.

Π—Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚Π΅ Π΅Π³ΠΎ здСсь.

Π˜ΡΡ…ΠΎΠ΄Π½Ρ‹ΠΉ ΠΊΠΎΠ΄ Π½Π° GitHub.

2. Π’Π΅Π³Π°

Vega — Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ бСсплатный Π²Π΅Π±-сканСр уязвимостСй ΠΈ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° для тСстирования с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ. Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ этого инструмСнта Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ тСстированиС бСзопасности Π²Π΅Π±-прилоТСния. Π­Ρ‚ΠΎΡ‚ инструмСнт написан Π½Π° Java ΠΈ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ срСду Π½Π° основС графичСского интСрфСйса. Он доступСн для OS X, Linux ΠΈ Windows.

Π•Π³ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для поиска SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ, ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ², списка ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³ΠΎΠ², ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ ΠΎΠ±ΠΎΠ»ΠΎΡ‡ΠΊΠΈ, мСТсайтовых сцСнариСв, Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… уязвимостСй Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.Π­Ρ‚ΠΎΡ‚ инструмСнт Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°ΡΡˆΠΈΡ€ΠΈΡ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΌΠΎΡ‰Π½ΠΎΠ³ΠΎ API, написанного Π½Π° JavaScript.

ΠŸΡ€ΠΈ Ρ€Π°Π±ΠΎΡ‚Π΅ с инструмСнтом ΠΎΠ½ позволяСт Π²Π°ΠΌ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ нСсколько ΠΏΡ€Π΅Π΄ΠΏΠΎΡ‡Ρ‚Π΅Π½ΠΈΠΉ, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ ΠΎΠ±Ρ‰Π΅Π΅ количСство ΠΏΠΎΡ‚ΠΎΠΌΠΊΠΎΠ² ΠΏΡƒΡ‚Π΅ΠΉ, количСство Π΄ΠΎΡ‡Π΅Ρ€Π½ΠΈΡ… ΠΏΡƒΡ‚Π΅ΠΉ ΡƒΠ·Π»Π°, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π³Π»ΡƒΠ±ΠΈΠ½Ρƒ ΠΈ максимальноС количСство запросов Π² сСкунду. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Vega Scanner, Vega Proxy ΠΈ Proxy Scanner, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ Π΄Π°Π½Π½Ρ‹ΠΌΠΈ. Если Π²Π°ΠΌ Π½ΡƒΠΆΠ½Π° ΠΏΠΎΠΌΠΎΡ‰ΡŒ, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π½Π°ΠΉΡ‚ΠΈ рСсурсы Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΠΈ:

ДокумСнтация находится здСсь.

Π‘ΠΊΠ°Ρ‡Π°ΠΉΡ‚Π΅ Vega здСсь.

3. ΠŸΡ€ΠΎΠΊΡΠΈ Π°Ρ‚Π°ΠΊΠΈ Zed

Zed Attack Proxy Ρ‚Π°ΠΊΠΆΠ΅ извСстСн ΠΊΠ°ΠΊ ZAP. Π­Ρ‚ΠΎΡ‚ инструмСнт с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ OWASP. Он доступСн для ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌ Windows, Unix / Linux ΠΈ Macintosh.

МнС Π»ΠΈΡ‡Π½ΠΎ нравится этот инструмСнт. Π•Π³ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для поиска ΡˆΠΈΡ€ΠΎΠΊΠΎΠ³ΠΎ спСктра уязвимостСй Π² Π²Π΅Π±-прилоТСниях. Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚ ΠΎΡ‡Π΅Π½ΡŒ прост ΠΈ ΡƒΠ΄ΠΎΠ±Π΅Π½ Π² использовании. Π”Π°ΠΆΠ΅ Ссли Π²Ρ‹ Π½ΠΎΠ²ΠΈΡ‡ΠΎΠΊ Π² тСстировании Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π»Π΅Π³ΠΊΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ этот инструмСнт, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π°Ρ‡Π°Ρ‚ΡŒ ΠΈΠ·ΡƒΡ‡Π΅Π½ΠΈΠ΅ тСстирования Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅.

Π­Ρ‚ΠΎ основныС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ZAP:

  • ΠŸΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Ρ‹Π²Π°ΡŽΡ‰ΠΈΠΉ прокси
  • АвтоматичСский сканСр
  • Π’Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹Π΅, Π½ΠΎ ΠΌΠΎΡ‰Π½Ρ‹Π΅ ΠΏΠ°ΡƒΠΊΠΈ
  • Fuzzer
  • ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° Π²Π΅Π±-сокСтов
  • ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° Plug-n-hack
  • ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ
  • API Π½Π° основС REST
  • ДинамичСскиС SSL-сСртификаты
  • ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… сСртификатов смарт-ΠΊΠ°Ρ€Ρ‚ ΠΈ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ²

Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ этот инструмСнт Π² качСствС сканСра, ввСдя URL-адрСс для выполнСния сканирования, ΠΈΠ»ΠΈ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ этот инструмСнт Π² качСствС прокси-сСрвСра ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Π° для Ρ€ΡƒΡ‡Π½ΠΎΠ³ΠΎ выполнСния тСстов Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Ρ… страницах.

Π—Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚Π΅ ZAP здСсь.

4. Wapiti

Wapiti — это сканСр Π²Π΅Π±-уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ позволяСт Π²Π°ΠΌ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ Π²Π°ΡˆΠΈΡ… Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. Он выполняСт тСстированиС Β«Ρ‡Π΅Ρ€Π½ΠΎΠ³ΠΎ ящика», сканируя Π²Π΅Π±-страницы ΠΈ вводя Π΄Π°Π½Π½Ρ‹Π΅. Он пытаСтся Π²Π½Π΅Π΄Ρ€ΠΈΡ‚ΡŒ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΈ ΠΏΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ, уязвим Π»ΠΈ сцСнарий. Он ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Π°Ρ‚Π°ΠΊΠΈ GET ΠΈ POSTHTTP ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅Ρ‚ мноТСство уязвимостСй.

Он ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ уязвимости:

  • РаскрытиС Ρ„Π°ΠΉΠ»Π°
  • Π’ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Ρ„Π°ΠΉΠ»Π°
  • ΠœΠ΅ΠΆΡΠ°ΠΉΡ‚ΠΎΠ²Ρ‹ΠΉ скриптинг (XSS)
  • ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ выполнСния ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹
  • CRLF впрыск
  • SEL впрыск ΠΈ XPath ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ
  • Π‘Π»Π°Π±Ρ‹ΠΉ.ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ htaccess
  • РаскрытиС Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π°
  • МногиС Π΄Ρ€ΡƒΠ³ΠΈΠ΅

Wapiti — это ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки, поэтому для Π½ΠΎΠ²ΠΈΡ‡ΠΊΠΎΠ² это ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ нСпросто. Но для экспСртов это ΠΏΠΎΠ΄ΠΎΠΉΠ΄Π΅Ρ‚. Π§Ρ‚ΠΎΠ±Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ этот инструмСнт, Π²Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ Π²Ρ‹ΡƒΡ‡ΠΈΡ‚ΡŒ мноТСство ΠΊΠΎΠΌΠ°Π½Π΄, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΠΉΡ‚ΠΈ Π² ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΠΈ.

Π—Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚Π΅ Wapiti с исходным ΠΊΠΎΠ΄ΠΎΠΌ здСсь.

5. W3af

W3af — популярный Ρ„Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊ для Π°Ρ‚Π°ΠΊΠΈ ΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π° Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. Π­Ρ‚Π° структура ΠΏΡ€ΠΈΠ·Π²Π°Π½Π° ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π»ΡƒΡ‡ΡˆΡƒΡŽ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡƒ для тСстирования Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅.Он Π±Ρ‹Π» Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ с использованиСм Python. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ этот инструмСнт, Π²Ρ‹ смоТСтС ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ 200 Π²ΠΈΠ΄ΠΎΠ² уязвимостСй Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΈ, мСТсайтовыС сцСнарии ΠΈ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅.

ΠŸΠΎΡΡ‚Π°Π²Π»ΡΠ΅Ρ‚ΡΡ с графичСским ΠΈ ΠΊΠΎΠ½ΡΠΎΠ»ΡŒΠ½Ρ‹ΠΌ интСрфСйсом. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π»Π΅Π³ΠΊΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π³ΠΎ благодаря простому интСрфСйсу.

Если Π²Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚Π΅ Π΅Π³ΠΎ с графичСским интСрфСйсом, я Π½Π΅ Π΄ΡƒΠΌΠ°ΡŽ, Ρ‡Ρ‚ΠΎ Π²Ρ‹ ΡΡ‚ΠΎΠ»ΠΊΠ½Π΅Ρ‚Π΅ΡΡŒ с ΠΊΠ°ΠΊΠΈΠΌΠΈ-Π»ΠΈΠ±ΠΎ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°ΠΌΠΈ с этим инструмСнтом. Π’Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ ΠΈ Π·Π°Ρ‚Π΅ΠΌ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ сканСр.Если Π²Π΅Π±-сайту трСбуСтся аутСнтификация, Π²Ρ‹ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ для сканирования страниц, Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½Ρ‹Ρ… сСансом.

ΠœΡ‹ ΡƒΠΆΠ΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ рассматривали этот инструмСнт Π² нашСй ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰Π΅ΠΉ сСрии ΠΏΠΎΡˆΠ°Π³ΠΎΠ²Ρ‹Ρ… руководств ΠΏΠΎ W3af. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΡ€ΠΎΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ эти ΡΡ‚Π°Ρ‚ΡŒΠΈ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΠ·Π½Π°Ρ‚ΡŒ большС ΠΎΠ± этом инструмСнтС.

Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ исходному ΠΊΠΎΠ΄Ρƒ Π² Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΈ GitHub здСсь.

Π—Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚Π΅ Π΅Π³ΠΎ с ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ сайта здСсь.

6. WebScarab

WebScarab — это срСда бСзопасности Π½Π° основС Java для Π°Π½Π°Π»ΠΈΠ·Π° Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΡ… ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» HTTP ΠΈΠ»ΠΈ HTTPS.Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ доступных ΠΏΠ»Π°Π³ΠΈΠ½ΠΎΠ² Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Ρ€Π°ΡΡˆΠΈΡ€ΠΈΡ‚ΡŒ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ инструмСнта.

Π­Ρ‚ΠΎΡ‚ инструмСнт Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ ΠΊΠ°ΠΊ ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Ρ‹Π²Π°ΡŽΡ‰ΠΈΠΉ прокси; Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΡ€ΠΎΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ запросы ΠΈ ΠΎΡ‚Π²Π΅Ρ‚Ρ‹, ΠΏΠΎΡΡ‚ΡƒΠΏΠ°ΡŽΡ‰ΠΈΠ΅ Π² ваш Π±Ρ€Π°ΡƒΠ·Π΅Ρ€ ΠΈ ΠΈΠ΄ΡƒΡ‰ΠΈΠ΅ Π½Π° сСрвСр. Π’Ρ‹ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ запрос ΠΈΠ»ΠΈ ΠΎΡ‚Π²Π΅Ρ‚ Π΄ΠΎ Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ ΠΎΠ½ΠΈ Π±ΡƒΠ΄ΡƒΡ‚ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Ρ‹ сСрвСром ΠΈΠ»ΠΈ Π±Ρ€Π°ΡƒΠ·Π΅Ρ€ΠΎΠΌ.

Если Π²Ρ‹ Π½ΠΎΠ²ΠΈΡ‡ΠΎΠΊ, этот инструмСнт Π½Π΅ для вас. Π­Ρ‚ΠΎΡ‚ инструмСнт Π±Ρ‹Π» Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ для Ρ‚Π΅Ρ…, ΠΊΡ‚ΠΎ Ρ…ΠΎΡ€ΠΎΡˆΠΎ разбираСтся Π² ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π΅ HTTP ΠΈ ΡƒΠΌΠ΅Π΅Ρ‚ ΠΏΠΈΡΠ°Ρ‚ΡŒ ΠΊΠΎΠ΄Ρ‹.

WebScarab прСдоставляСт мноТСство Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠΌΠΎΠ³Π°ΡŽΡ‚ тСстСрам Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ тСсно Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ с Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ΠΌ ΠΈ Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ уязвимости Π² систСмС бСзопасности.Π£ Π½Π΅Π³ΠΎ Π΅ΡΡ‚ΡŒ ΠΏΠ°ΡƒΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ автоматичСски Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ Π½ΠΎΠ²Ρ‹Π΅ URL-адрСса Ρ†Π΅Π»Π΅Π²ΠΎΠ³ΠΎ Π²Π΅Π±-сайта. Он ΠΌΠΎΠΆΠ΅Ρ‚ Π»Π΅Π³ΠΊΠΎ ΠΈΠ·Π²Π»Π΅ΠΊΠ°Ρ‚ΡŒ скрипты ΠΈ HTML-ΠΊΠΎΠ΄ страницы. ΠŸΡ€ΠΎΠΊΡΠΈ-сСрвСр Π½Π°Π±Π»ΡŽΠ΄Π°Π΅Ρ‚ Π·Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠΎΠΌ ΠΌΠ΅ΠΆΠ΄Ρƒ сСрвСром ΠΈ вашим Π±Ρ€Π°ΡƒΠ·Π΅Ρ€ΠΎΠΌ, ΠΈ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΡƒΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ запросом ΠΈ ΠΎΡ‚Π²Π΅Ρ‚ΠΎΠΌ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ доступныС ΠΏΠ»Π°Π³ΠΈΠ½Ρ‹. ДоступныС ΠΌΠΎΠ΄ΡƒΠ»ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π»Π΅Π³ΠΊΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ распространСнныС уязвимости, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ, XSS, CRLF ΠΈ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ уязвимости.

Π˜ΡΡ…ΠΎΠ΄Π½Ρ‹ΠΉ ΠΊΠΎΠ΄ инструмСнта доступСн Π½Π° GitHub здСсь.

Π—Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚Π΅ WebScarab здСсь.

7. Skipfish

Skipfish — Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ Ρ…ΠΎΡ€ΠΎΡˆΠΈΠΉ инструмСнт бСзопасности Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. Он сканируСт Π²Π΅Π±-сайт, Π° Π·Π°Ρ‚Π΅ΠΌ провСряСт ΠΊΠ°ΠΆΠ΄ΡƒΡŽ страницу Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ· бСзопасности. Π’ ΠΊΠΎΠ½Ρ†Π΅ ΠΎΠ½ Π³ΠΎΡ‚ΠΎΠ²ΠΈΡ‚ ΠΈΡ‚ΠΎΠ³ΠΎΠ²Ρ‹ΠΉ ΠΎΡ‚Ρ‡Π΅Ρ‚.

Π­Ρ‚ΠΎΡ‚ инструмСнт Π±Ρ‹Π» написан Π½Π° C. Он ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½ для ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ HTTP ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ ЦП. Он ΡƒΡ‚Π²Π΅Ρ€ΠΆΠ΄Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π»Π΅Π³ΠΊΠΎ ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Ρ‚ΡŒ 2000 запросов Π² сСкунду Π±Π΅Π· увСличСния Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Π½Π° ЦП. Он ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ эвристичСский ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΏΡ€ΠΈ сканировании ΠΈ тСстировании Π²Π΅Π±-страниц ΠΈ ΡƒΡ‚Π²Π΅Ρ€ΠΆΠ΄Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ высокоС качСство ΠΈ мСньшСС количСство Π»ΠΎΠΆΠ½Ρ‹Ρ… срабатываний.

Π­Ρ‚ΠΎΡ‚ инструмСнт доступСн для Linux, FreeBSD, MacOS X ΠΈ Windows.

Π—Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚Π΅ Skipfish ΠΈΠ»ΠΈ ΠΊΠΎΠ΄ ΠΈΠ· Google Codes здСсь.

8. Ratproxy

Ratproxy — это инструмСнт Π°ΡƒΠ΄ΠΈΡ‚Π° бСзопасности Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для поиска уязвимостСй Π² Π²Π΅Π±-прилоТСниях. Он ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ срСды Linux, FreeBSD, MacOS X ΠΈ Windows (Cygwin).

Π­Ρ‚ΠΎΡ‚ инструмСнт Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ для Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΡΡ‚Π°Π»ΠΊΠΈΠ²Π°ΡŽΡ‚ΡΡ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΏΡ€ΠΈ использовании Π΄Ρ€ΡƒΠ³ΠΈΡ… инструмСнтов прокси для Π°ΡƒΠ΄ΠΈΡ‚Π° бСзопасности.Он способСн Ρ€Π°Π·Π»ΠΈΡ‡Π°Ρ‚ΡŒ Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹ стилСй CSS ΠΈ ΠΊΠΎΠ΄Ρ‹ JavaScript. Он Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Π°Ρ‚Π°ΠΊΡƒ SSL Β«Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊ посСрСдинС», Ρ‡Ρ‚ΠΎ ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ Π²Ρ‹ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π²ΠΈΠ΄Π΅Ρ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅, проходящиС Ρ‡Π΅Ρ€Π΅Π· SSL.

ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅ ΠΎΠ± этом инструмСнтС ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΎΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ здСсь.

Π—Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚Π΅ Π΅Π³ΠΎ здСсь.

9. SQLMap

SQLMap — Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ популярный инструмСнт для тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ. Он Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΡƒΠ΅Ρ‚ процСсс поиска ΠΈ использования уязвимостСй SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ Π² Π±Π°Π·Π΅ Π΄Π°Π½Π½Ρ‹Ρ… Π²Π΅Π±-сайта. Он ΠΈΠΌΠ΅Π΅Ρ‚ ΠΌΠΎΡ‰Π½Ρ‹ΠΉ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ обнаруТСния ΠΈ мноТСство ΠΏΠΎΠ»Π΅Π·Π½Ρ‹Ρ… Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ.Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, тСстСр Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π»Π΅Π³ΠΊΠΎ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΈ Π½Π° Π²Π΅Π±-сайтС.

Он ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ ряд сСрвСров Π±Π°Π· Π΄Π°Π½Π½Ρ‹Ρ…, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ MySQL, Oracle, PostgreSQL, Microsoft SQL Server, Microsoft Access, IBM DB2, SQLite, Firebird, Sybase ΠΈ SAP MaxDB. Он ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ ΠΏΠΎΠ»Π½ΡƒΡŽ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΡƒ ΡˆΠ΅ΡΡ‚ΠΈ Π²ΠΈΠ΄ΠΎΠ² ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ: слСпой Π½Π° основС Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, слСпой Π½Π° основС логичСских Π·Π½Π°Ρ‡Π΅Π½ΠΈΠΉ, Π½Π° основС ошибок, запрос UNION, составныС запросы ΠΈ внСполосный.

ΠŸΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ доступ ΠΊ исходному ΠΊΠΎΠ΄Ρƒ Π½Π° GitHub здСсь.

Π—Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚Π΅ SQLMap здСсь.

10. Wfuzz

Wfuzz — Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ свободно доступный инструмСнт с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ для тСстирования Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅. Π•Π³ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для ΠΏΠΎΠ΄Π±ΠΎΡ€Π° ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² GET ΠΈ POST для тСстирования Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… Π²ΠΈΠ΄ΠΎΠ² ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ SQL, XSS, LDAP ΠΈ ΠΌΠ½ΠΎΠ³ΠΈΡ… Π΄Ρ€ΡƒΠ³ΠΈΡ…. Он Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Ρ„Π°Π·Π·ΠΈΠ½Π³ Ρ„Π°ΠΉΠ»ΠΎΠ² cookie, ΠΌΠ½ΠΎΠ³ΠΎΠΏΠΎΡ‚ΠΎΡ‡Π½ΠΎΡΡ‚ΡŒ, SOCK, прокси, Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ, Π±Ρ€ΡƒΡ‚-форс ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ², нСсколько прокси ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ΅ Π΄Ρ€ΡƒΠ³ΠΎΠ΅.

Π­Ρ‚ΠΎΡ‚ инструмСнт Π½Π΅ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ графичСский интСрфСйс, поэтому Π²Π°ΠΌ придСтся Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ с интСрфСйсом ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки.

ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅ ΠΎ возмоТностях инструмСнта ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΎΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ здСсь.

Π—Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚Π΅ Wfuzz с code.google.com здСсь.

11. Grendel-Scan

Grendel-Scan — Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ Ρ…ΠΎΡ€ΠΎΡˆΠΈΠΉ инструмСнт бСзопасности Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ. Π­Ρ‚ΠΎ автоматичСский инструмСнт для поиска уязвимостСй Π² Π²Π΅Π±-прилоТСниях. МногиС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ Ρ‚Π°ΠΊΠΆΠ΅ доступны для Ρ€ΡƒΡ‡Π½ΠΎΠ³ΠΎ тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅. Π­Ρ‚ΠΎΡ‚ инструмСнт доступСн для Windows, Linux ΠΈ Macintosh ΠΈ Π±Ρ‹Π» Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ Π½Π° Java.

Π—Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚Π΅ инструмСнт ΠΈ исходный ΠΊΠΎΠ΄ здСсь.

12. ΠΠ°Π±Π»ΡŽΠ΄Π°Ρ‚Π΅Π»ΡŒ

Watcher — это пассивный сканСр Π²Π΅Π±-бСзопасности. Он Π½Π΅ Π°Ρ‚Π°ΠΊΡƒΠ΅Ρ‚ мноТСством запросов ΠΈ Π½Π΅ сканируСт Ρ†Π΅Π»Π΅Π²ΠΎΠΉ Π²Π΅Π±-сайт. Π­Ρ‚ΠΎ Π½Π΅ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΉ инструмСнт, Π° надстройка Fiddler, поэтому Π²Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ сначала ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Fiddler, Π° Π·Π°Ρ‚Π΅ΠΌ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Watcher, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π³ΠΎ.

Он Π½Π΅Π·Π°ΠΌΠ΅Ρ‚Π½ΠΎ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΡƒΠ΅Ρ‚ запросы ΠΈ ΠΎΡ‚Π²Π΅Ρ‚Ρ‹ ΠΎΡ‚ взаимодСйствия с ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ, Π° Π·Π°Ρ‚Π΅ΠΌ составляСт ΠΎΡ‚Ρ‡Π΅Ρ‚ ΠΏΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡŽ. ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ это пассивный сканСр, ΠΎΠ½ Π½Π΅ повлияСт Π½Π° хостинг Π²Π΅Π±-сайта ΠΈΠ»ΠΈ ΠΎΠ±Π»Π°Ρ‡Π½ΡƒΡŽ инфраструктуру.

Π—Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚Π΅ Watcher ΠΈ Π΅Π³ΠΎ исходный ΠΊΠΎΠ΄ здСсь.

13. X5S

X5S Ρ‚Π°ΠΊΠΆΠ΅ являСтся надстройкой Fiddler, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½ΠΎΠΉ для поиска уязвимостСй мСТсайтового скриптинга. Π­Ρ‚ΠΎ Π½Π΅ автоматичСский инструмСнт, поэтому Π²Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ ΠΏΠΎΠ½ΡΡ‚ΡŒ, ΠΊΠ°ΠΊ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ с ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ ΠΌΠΎΠ³ΡƒΡ‚ привСсти ΠΊ XSS, ΠΏΡ€Π΅ΠΆΠ΄Π΅ Ρ‡Π΅ΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π³ΠΎ. Π’Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ Π½Π°ΠΉΡ‚ΠΈ Ρ‚ΠΎΡ‡ΠΊΡƒ ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΈ, Π° Π·Π°Ρ‚Π΅ΠΌ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ, Π³Π΄Π΅ Π² ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒΡΡ XSS.

ΠœΡ‹ рассмотрСли X5S Π² ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰Π΅ΠΌ постС. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚ΡŒΡΡ ΠΊ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΠ·Π½Π°Ρ‚ΡŒ большС ΠΎ X5S ΠΈ XSS.

Π—Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚Π΅ X5S ΠΈ исходный ΠΊΠΎΠ΄ с Codeplex здСсь.

Π’Ρ‹ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚ΡŒΡΡ ΠΊ этому ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΌΡƒ руководству, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΠ·Π½Π°Ρ‚ΡŒ, ΠΊΠ°ΠΊ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ X5S.

14. Арахни

Arachni — это инструмСнт с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½Ρ‹ΠΉ для обСспСчСния срСды тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅. Π­Ρ‚ΠΎΡ‚ инструмСнт ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ уязвимости бСзопасности Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. Он ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ уязвимости, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ SQL, XSS, Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ локального Ρ„Π°ΠΉΠ»Π°, Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π°, Π½Π΅ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½Π½ΠΎΠ΅ ΠΏΠ΅Ρ€Π΅Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅.

Π—Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚Π΅ этот инструмСнт здСсь.

Π—Π°ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ слово

Π­Ρ‚ΠΎ Π»ΡƒΡ‡ΡˆΠΈΠ΅ инструмСнты для тСстирования бСзопасности Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ. Π― ΠΈΠ·ΠΎ всСх сил старался ΠΏΠ΅Ρ€Π΅Ρ‡ΠΈΡΠ»ΠΈΡ‚ΡŒ всС инструмСнты, доступныС Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π΅. Если инструмСнт Π½Π΅ обновлялся ΠΌΠ½ΠΎΠ³ΠΎ Π»Π΅Ρ‚, я Π½Π΅ ΡƒΠΏΠΎΠΌΠΈΠ½Π°Π» ΠΎΠ± этом здСсь; это ΠΏΠΎΡ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ Ссли инструмСнту Π±ΠΎΠ»Π΅Π΅ 10 Π»Π΅Ρ‚, это ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ совмСстимости Π² Π½Π΅Π΄Π°Π²Π½Π΅ΠΉ срСдС.

Если Π²Ρ‹ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊ, Π²Ρ‹ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΡ€ΠΈΡΠΎΠ΅Π΄ΠΈΠ½ΠΈΡ‚ΡŒΡΡ ΠΊ сообщСству Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ² этих инструмСнтов ΠΈ ΠΏΠΎΠΌΠΎΡ‡ΡŒ ΠΈΠΌ расти. Помогая этим инструмСнтам, Π²Ρ‹ Ρ‚Π°ΠΊΠΆΠ΅ Ρ€Π°ΡΡˆΠΈΡ€ΠΈΡ‚Π΅ свои знания ΠΈ ΠΎΠΏΡ‹Ρ‚.

Если Π²Ρ‹ Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ Π½Π°Ρ‡Π°Ρ‚ΡŒ тСстированиС Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, я Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΡŽ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ дистрибутивы Linux, созданныС для тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅. Π­Ρ‚ΠΈ срСды — Backtrack, Gnacktrack, Backbox ΠΈ BlackBuntu. ВсС эти инструмСнты ΠΏΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ΡΡ с Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌΠΈ бСсплатными инструмСнтами с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ для тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ Π²Π΅Π±-сайтов.

Если Π²Ρ‹ Π΄ΡƒΠΌΠ°Π΅Ρ‚Π΅, Ρ‡Ρ‚ΠΎ я Π·Π°Π±Ρ‹Π» ΡƒΠΏΠΎΠΌΡΠ½ΡƒΡ‚ΡŒ Π²Π°ΠΆΠ½Ρ‹ΠΉ инструмСнт, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ, ΠΈ я ΠΏΠΎΡΡ‚Π°Ρ€Π°ΡŽΡΡŒ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ Π΅Π³ΠΎ.

ΠŸΡ€ΠΎΡ‡ΠΈΡ‚Π°ΠΉΡ‚Π΅ большС статСй ΠΎΠ± инструмСнтах для тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅:

ΠœΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΡ тСстирования ΠΌΠΎΠ±ΠΈΠ»ΡŒΠ½Ρ‹Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅: 5 ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… шагов

20 Π»ΡƒΡ‡ΡˆΠΈΡ… инструмСнтов для тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, Ρ‡Π°ΡΡ‚ΡŒ 2

.

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π’Π°Ρˆ адрСс email Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½. ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ поля ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½Ρ‹ *