安全测试 - 自动化工具

创建于 2024-12-04 / 40
字体: [默认] [大] [更大]

有多种工具可用于执行应用程序的安全测试。很少有工具可以执行端到端安全测试,而有些工具则专门用于发现系统中特定类型的缺陷。

开源工具

一些开源安全测试工具如下 −

S.No. 工具名称
1

Zed Attack Proxy

提供自动扫描程序和其他用于发现安全缺陷的工具。

https://www.zaproxy.org/

2

OWASP WebScarab

用 Java 开发,用于分析 Http 和 Https 请求。

https://www.owasp.org/index.php

3

OWASP Mantra

支持多语言安全测试框架

https://www.owasp.org/index.php/OWASP_Mantra_-_Security_Framework

4

Burp Proxy

用于拦截和修改流量的工具,可与自定义 SSL 证书配合使用。

https://www.portswigger.net/Burp/

5

Firefox Tamper Data

使用 tamperdata 查看和修改 HTTP/HTTPS 标头和发布参数

6

Firefox Web 开发者工具

Web 开发者扩展为浏览器添加了各种 Web 开发者工具。

https://addons.mozilla.org/en-US/firefox

7

Cookie 编辑器

允许用户添加、删除、编辑、搜索、保护和阻止 cookie

https://chrome.google.com/webstore

特定工具集

以下工具可以帮助我们发现系统中特定类型的漏洞 −

S.No. 链接
1

OWASP SQLiX − SQL 注入

https://www.owasp.org/index.php

2

Sqlninja − SQL 注入

http://sqlninja.sourceforge.net/

3

SQLInjector − SQL 注入

https://sourceforge.net/projects/safe3si/

4

sqlpowerinjector − SQL 注入

http://www.sqlpowerinjector.com/

5

SSL Digger −测试 SSL

https://www.mcafee.com/us/downloads/free-tools

6

THC-Hydra −暴力破解密码

https://www.kali.org/tools/hydra/

7

Brutus −暴力破解密码

https://www.hackercoolmagazine.com/brutus-password-cracker-complete-guide/

8

Ncat −暴力破解密码

https://nmap.org/ncat/

9

OllyDbg − 测试缓冲区溢出

http://www.ollydbg.de/

10

Metasploit −测试缓冲区溢出

https://www.metasploit.com/

商业黑盒测试工具

以下是一些商业黑盒测试工具,可帮助我们发现所开发应用程序中的安全问题。

S.No Tool
1

NGSSQuirreL

NGSSQuirreL Tool

2

IBM AppScan

https://www-01.ibm.com/software/awdtools/appscan/

3

Acunetix Web Vulnerability Scanner

https://www.acunetix.com/

4

NTOSpider

https://www.ntobjectives.com/products/ntospider.php

5

SOAP UI

https://www.soapui.org/Security/getting-started.html

6

Netsparker

https://www.mavitunasecurity.com/netsparker/

7

HP WebInspect

http://www.hpenterprisesecurity.com/products

免费源代码分析器

S.No 工具
1

OWASP Orizon

https://www.owasp.org/index.php

2

SearchDiggity

https://www.bishopfox.com/resources/tools

3

FXCOP

https://www.owasp.org/index.php/FxCop

4

Splint

http://splint.org/

5

Boon

https://www.cs.berkeley.edu/~daw/boon/

6

W3af

https://docs.w3af.org/en/latest/

7

FlawFinder

https://www.dwheeler.com/flawfinder/

8

FindBugs

http://findbugs.sourceforge.net/

商业源代码分析器

这些分析器检查、检测并报告源代码中容易出现漏洞的弱点 −

S.No 工具
1

Parasoft C/C++ 测试

https://www.parasoft.com/cpptest/

2

HP Fortify

http://www.hpenterprisesecurity.com/products

3

Appscan

http://www-01.ibm.com/software/rational/products

4

Veracode

https://www.veracode.com

5

Armorize CodeSecure

http://www.armorize.com/codesecure/

6

GrammaTech

https://www.grammatech.com/



0 人点赞过