不要迟到,请通过安全测试保持警惕– Kevin Colaco –中

不要迟到,通过安全测试保持警惕

起点

这只是一个由五人组成的质量检查小组。 幸运的是,我找到了帮助我成长的出色的前辈和出色的队友。 但是话又说回来,我们是一家快节奏的公司。 为了确保准时交货,我们经常在安全质量上做出妥协。 我们通常认为我们会在最后修复它。 因此,当我们建造船时,我们留下了漏洞。 这导致了安全测试工具解决方案-NetSparker

概述

始终热衷于Netsparker优点的原因之一是,它是如此容易上手。 只需输入URL,然后让扫描运行即可,就像这样简单:

运行扫描

对于匿名访问的公共网站来说,这很好用,但这为用户提供了一种身份验证然后执行操作的功能。 我想对也需要授权的服务的安全性配置文件有所了解,因此我点击了“开始扫描”旁边的小箭头,并选择配置表单身份验证。 这意味着我现在需要定义登录表单的位置,并提供一个不应通过匿名用户访问的URL。

看一下在一次扫描中可配置多少东西以及它涵盖的攻击模式的广度:

· 扫描摘要

回到Netsparker本身,一旦扫描结束,我们将获得带有结果的漂亮GUI。 我们有一个完全映射的目录树,扫描时的统计信息(每秒4个请求,总共近10k),然后是一些交通信号灯和问题列表:

对于希望自己浏览结果的人,我将整个内容导出为PDF格式,您可以自己下载。 您可以根据需要使用多种不同的报告格式来抽取数据:

继续讲,风险分类在此类工具中非常普遍,不可避免地,您会直接关注关键内容。 这种特定的扫描在整个风险分类中发现的结果非常广泛,因此是一个很好的例子。

· 重要发现

有10个关键发现,它们分解如下:

· 重要发现

进入下一阶段的关键,这是我们所看到的:

· 中等发现

就第二组发现而言,这个有点有趣:

· 低发现

这是低发现:

· 信息调查结果

这有点杂乱无章,您可能会无所适从(电子邮件地址披露,请在“联系我们”页面上说)和您真正应该注意的事物(通过跨站点脚本保护禁用) X-XSS-Protection响应标头):

· 知识库

相当整洁的功能之一是知识库,它报告了一堆可能只是信息性的信息,或者可以用于随后利用该系统的东西:

结论

追求完美是一条永无止境的道路,但我们始终可以努力走正确的道路。 我所提到的所有经历都并非要成为法律的话。 它们特定于我在组织中的旅程。 但是,我希望这可以帮助您在组织中体验有关我的安全威胁的经验…….. 快乐扫描

仅此而已,如果您喜欢并分享该文章,请别忘了按一下鼓掌按钮,这样就可以为更多的人提供帮助,并时刻关注安全威胁。

参考文献

https://www.netsparker.com/

https://www.google.com/