Sicherheitstests - Automatisierungstools
Es stehen verschiedene Tools zur Verfügung, um Sicherheitstests für eine Anwendung durchzuführen. Es gibt nur wenige Tools, die End-to-End-Sicherheitstests durchführen können, während einige dazu dienen, eine bestimmte Art von Fehler im System zu erkennen.
Open Source Tools
Einige Open Source-Sicherheitstest-Tools sind wie angegeben -
| S.No. | Werkzeugname |
|---|---|
| 1 | Zed Attack Proxy Bietet automatisierte Scanner und andere Tools zum Erkennen von Sicherheitslücken. https://www.owasp.org |
| 2 | OWASP WebScarab Entwickelt in Java zur Analyse von HTTP- und HTTP-Anforderungen. https://www.owasp.org/index.php |
| 3 | OWASP Mantra Unterstützt das mehrsprachige Framework für Sicherheitstests https://www.owasp.org/index.php/OWASP_Mantra_-_Security_Framework |
| 4 | Burp Proxy Tool zum Abfangen und Modyfying von Datenverkehr und funktioniert mit benutzerdefinierten SSL-Zertifikaten. https://www.portswigger.net/Burp/ |
| 5 | Firefox Tamper Data Verwenden Sie Tamperdaten, um HTTP / HTTPS-Header und Post-Parameter anzuzeigen und zu ändern https://addons.mozilla.org/en-US |
| 6 | Firefox Web Developer Tools Die Web Developer-Erweiterung fügt dem Browser verschiedene Web Developer-Tools hinzu. https://addons.mozilla.org/en-US/firefox |
| 7 | Cookie Editor Ermöglicht dem Benutzer das Hinzufügen, Löschen, Bearbeiten, Suchen, Schützen und Blockieren von Cookies https://chrome.google.com/webstore |
Spezifische Werkzeugsätze
Die folgenden Tools können uns dabei helfen, eine bestimmte Art von Sicherheitsanfälligkeit im System zu erkennen:
| S.No. | Verknüpfung |
|---|---|
| 1 | DOMinator Pro − Testing for DOM XSS https://dominator.mindedsecurity.com/ |
| 2 | OWASP SQLiX − SQL Injection https://www.owasp.org/index.php |
| 3 | Sqlninja − SQL Injection http://sqlninja.sourceforge.net/ |
| 4 | SQLInjector − SQL Injection https://sourceforge.net/projects/safe3si/ |
| 5 | sqlpowerinjector − SQL Injection http://www.sqlpowerinjector.com/ |
| 6 | SSL Digger − Testing SSL https://www.mcafee.com/us/downloads/free-tools |
| 7 | THC-Hydra − Brute Force Password https://www.thc.org/thc-hydra/ |
| 8 | Brutus − Brute Force Password http://www.hoobie.net/brutus/ |
| 9 | Ncat − Brute Force Password https://nmap.org/ncat/ |
| 10 | OllyDbg − Testing Buffer Overflow http://www.ollydbg.de/ |
| 11 | Spike − Testing Buffer Overflow https://www.immunitysec.com/downloads/SPIKE2.9.tgz |
| 12 | Metasploit − Testing Buffer Overflow https://www.metasploit.com/ |
Kommerzielle Black-Box-Testwerkzeuge
Hier sind einige der kommerziellen Black-Box-Testtools, mit denen wir Sicherheitsprobleme in den von uns entwickelten Anwendungen erkennen können.
| S.No. | Werkzeug |
|---|---|
| 1 | NGSSQuirreL https://www.nccgroup.com/en/our-services |
| 2 | IBM AppScan https://www-01.ibm.com/software/awdtools/appscan/ |
| 3 | Acunetix Web Vulnerability Scanner https://www.acunetix.com/ |
| 4 | NTOSpider https://www.ntobjectives.com/products/ntospider.php |
| 5 | SOAP UI https://www.soapui.org/Security/getting-started.html |
| 6 | Netsparker https://www.mavitunasecurity.com/netsparker/ |
| 7 | HP WebInspect http://www.hpenterprisesecurity.com/products |
Kostenlose Quellcode-Analysatoren
| S.No. | Werkzeug |
|---|---|
| 1 | OWASP Orizon https://www.owasp.org/index.php |
| 2 | OWASP O2 https://www.owasp.org/index.php/OWASP_O2_Platform |
| 3 | SearchDiggity https://www.bishopfox.com/resources/tools |
| 4 | FXCOP https://www.owasp.org/index.php/FxCop |
| 5 | Splint http://splint.org/ |
| 6 | Boon https://www.cs.berkeley.edu/~daw/boon/ |
| 7 | W3af http://w3af.org/ |
| 8 | FlawFinder https://www.dwheeler.com/flawfinder/ |
| 9 | FindBugs http://findbugs.sourceforge.net/ |
Kommerzielle Quellcode-Analysatoren
Diese Analysegeräte untersuchen, erkennen und melden die Schwachstellen im Quellcode, die anfällig für Schwachstellen sind.
| S.No. | Werkzeug |
|---|---|
| 1 | Parasoft C/C++ test https://www.parasoft.com/cpptest/ |
| 2 | HP Fortify http://www.hpenterprisesecurity.com/products |
| 3 | Appscan http://www-01.ibm.com/software/rational/products |
| 4 | Veracode https://www.veracode.com |
| 5 | Armorize CodeSecure http://www.armorize.com/codesecure/ |
| 6 | GrammaTech https://www.grammatech.com/ |