Mozilla安全工程师April Knight发布了一个名叫Observatory的项目,旨在为大家提供一款类似于SSL Labs、High-Tech Bridge等扫描服务的免费版网站安全扫描工具。
标签: 网站扫描
安恒明鉴®网站安全监测平台
明鉴®网站安全监测平台全面覆盖网站代码安全检测、网页内容安全监测、网站服务质量监测,为网站提供全方位、全天候的安全监测服务;借助安恒信息多年安全的安全服务经验,融入安全事件管理的先进理念,有效缓解了发现问题不及时、响应事件不迅速、批量通告问题时投入大、效果差的难题。
安恒信息发全国政府网站安全性测试结果
安恒信息凭借web监测领域多年的积累,目前具备全面的监测能力和服务产品实现网站全网、全天候实时监测,覆盖网站智能发现、IP域名反查、全国多节点可用性监测、网站变更监测、网站篡改监测、网站敏感内容监测等全方位服务能力。
安恒信息产品再次入围中移动集采
中国移动2014-2015年Web漏洞扫描产品集中采购结果已经公布,在极为严苛的对比测试中,安恒明鉴WEB应用弱点扫描系统从多家参测厂商中脱颖而出再次成功入围。充分体现了安恒信息在WEB应用安全领域的领航地位。
360赵武:网站安全的那些事
9月14日,SACC2012大会第二天,系统安全实践专场,来自3…
脆弱性评估产品:Nessus升级速度很慢、AWVS发布v8 BETA 2
用作渗透测试平台的系统已经很久没有升级了,刚给Nessus升级了…
游侠安全网“360网站安全检测”扫描报告 样本下载
昨晚游侠打开360网站安全检测的主页 http://webscan.360.cn/ 发现可以进行扫描,于是添加了我的博客 https://www.youxia.org 进行扫描。
圈内的朋友应该知道了,360网站安全检测平台是zwell大牛在带领团队做,那么如果您此前用过iiScan,
高校应用安全攻防实验室组建方案
WEB应用和数据库安全人才紧缺
WEB应用系统和数据库作为国家信息化建设的核心系统,承载着国家、政府、行业大量重要数据资产,面临着信息泄露、信息篡改、远程木马等安全威胁。国家相关部门制定大量的法律法规督促要求各行各业信息系统进行相应安全建设和管理,应用安全行业抓住前所未有的机遇,快速发展,旨在提供专业的应用安全产品和服务。然而由于我国应用安全起步晚,应用安全人才匮乏,安全企业人才的引
游侠原创:WEB应用安全扫描产品概述
网上经常有朋友问游侠(www.youxia.org),有什么好的WEB应用安全扫描产品,这里大体的说下。
国内这类产品不算多,当然国外也不算多,数来数去,就那么几个,画个图看看:
商业产品*国外
·Acunetix Web Vulnerability Scanner 6:简称WVS,还是不错的扫描工具,不知道检查的太细致还是因为慢,总之经常评估一个网站的时候一晚上不关电脑都扫描不万……但是报表做的不错。一般用这个扫描的话,不用等那么久,像区县政府的,扫20分钟就差不多了。
·IBM Rational AppScan:这个是IBM旗下的产品,扫描速度中规中矩,报表功能相当强大,可以按照法规遵从生成不同的报表,如:ISO27001、OWASP等,界面也很商业化。
·HP WebInspect:没错,的确就是卖PC的HP公司旗下的产品,扫描速度比上面的2个都快得多,东西还算不错。不过这几天在和NOSEC(下面说的“诺赛科技”)掐架,愣是说NOSEC的iiScan免费扫描平台侵犯隐私,说NOSEC有国家背景……这市场了解的!
·N-Stealth:没装成功,不过很多地方在推荐这个
·Burp Suite:貌似是《黑客攻防技术宝典·WEB实战篇》作者公司搞的,安全界牛人。虽然工具没用过,但是这本书的确是不错……如果您做WEB安全,游侠强烈建议您读一下。
商业产品*国内
·智恒联盟 WebPecker 网站啄木鸟:程序做的不错,扫描速度很快。
·诺赛科技 Pangolin、Jsky:Pangolin做SQL注入扫描,Jsky全面评估,就是上文说的NOSEC,网上扫描平台是iiScan,后台的牛人是zwell。
·安域领创 WebRavor:记得流光(FluXay)否?是的,WebRavor就是小榕所写!小榕是谁?搜下……不用我介绍了吧?
·安恒 MatriXay 明鉴WEB应用弱点扫描器:还没用过,和NOSEC一样,也有网上扫描平台。
·绿盟 NSFOCUS RSAS 极光远程安全评估系统:极光扫描系统新增的WEB安全评估插件,在某客户处见到过扫描报告,不过没用过产品。依照绿盟的一贯风格和绿盟的实力,应该不错。
免费产品
·Nikto:很多地方都在推荐,但游侠本人实在不喜欢命令行产品……各位喜欢的Google或Baidu下吧
·Paros Proxy:基于Java搞的扫描工具,速度也挺快,在淘宝QA团队博客也看到在介绍这个软件。
·WebScarab:传说中很NB的OWASP出的产品,不过我看下载地址的时候貌似更新挺慢
·Sandcat:扫描速度很快,检查的项目也挺多。机子现在就装了这个。
————
·NBSI:应该说是黑客工具更靠谱,国内最早的,可能也是地球上最早的一批SQL注入及后续工作利用工具,当年是黑站挂马必备……
·HDSI:教主所写,支持ASP和PHP注入,功能就不多说了,也是杀人越货必备!
·Domain:批量扫描的必备产品,通过whois扫描服务器上的服务器,在很长一段时间内风靡黑客圈。
————
·Nessus:当然它有商业版,不过我们常用的是免费版。脆弱性评估工具,更擅长于主机、服务器、网络设备扫描。
·NMAP:主要倾向于端口等的评估。
·X-Scan:安全焦点出品,多少年过去了,依然是很强悍的产品。大成天下曾经做过商业版的“游刃”,但最近已经不更新了,很可惜。
其实能做评估的工具还有很多,如:
·Retina Network Security Scanner
·LANguard Network Security Scanner
·榕基RJ-iTop网络隐患扫描系统
不过和Nessus和NMAP一样,主要倾向于主机安全评估,而不是WEB应用安全评估。但我们在WEB安全评估的时候,不可避免的要对服务器做安全扫描,因此也是必然要用的工具。
好了,大体的也说了下,各位感兴趣的可以在网上找下相关资料或下载。看完感觉有点收获的,就转发给您的朋友吧。现在都凌晨了,刚敲完……游侠(www.youxia.org)在此谢过了!
作者:张百川(网路游侠)
网站:https://www.youxia.org
转载请注明来源!谢谢合作。
网路游侠:网上应用安全扫描平台试用
X-Scan、流光偏重于主机系统扫描,但现在WEB服务器、数据库服务器、业务服务器前一般都部署了防火墙、入侵检测等系统,因此并不容易扫描出有效的漏洞。因此,网上应用安全扫描平台应运而生。