Тест: Большинство веб — сканеров не обнаруживает почти половину уязвимостей




Большинство инструментов для сканирования веб-приложений пропускают уязвимости и показывают ложные срабатывания на собственных тестовых сайтах, сообщают по результатам тестирования некоторых из этих приложений исследователи.

Ларри Суто, консультант по безопасности, протестировал веб-сканеры на точность и ложные срабатывания, а так же время, которое тратит каждый из них на то, чтобы получить наилучший результат, включая запуск, проверку и анализ результатов проверки. Он проверил Acunetix, IBM’s AppScan, Portswigger.net BurpSuitePro, Cenzic’s Hailstorm, HP’s WebInspect, NT Objectives’ NTOSpider и Qualys’ managed scanning service

Суто больше всего удивило то, что при тестах он обнаружил, как сканеры не находили уязвимости и генерировали ложные срабатывания при проверке собственных тестовых сайтов. «Я думаю, мой доклад показывает, что хотя эти инструменты являются очень полезным, в целях безопасности не следует полагаться исключительно на них», говорит он.

Тест учитывает специфические типы уязвимостей: обход аутентификации или бутфорс, SQL-инъекцию, межсайтовый скриптинг/стойкий межсайтовый скриптинг, командную инъекцию, XPath-инъекцию, SOAP/AJAX атаку, CSRF/HTTP response splitting, загрузку произвольного файла, включение удаленного фала (PHP-инъекция) и отказ в обслуживании.

http://www.darkreading.com/vulnerability_management/security/app-security/showArticle.jhtml?articleID=222601207

Popularity: 1%



Этот материал находится на сайте http://compiling.ru
__________________________________________



Похожие посты:


  • Google улучшает защищенность Chrome 13 и 14
  • Отчет: У половины приложений есть проблемы с безопасностью
  • MySQL якобы взломан с помощью SQL-инъекции
  • IBM:количество ошибок ПО уменьшается, но хакеры нацелились на PDF, Flash, ActiveX
  • Обновление PHP 5.3.7 закроет дыры в безопасности



  • Опубликовано 08 Фев 2010 в 11:22. В рубриках: News. Вы можете следить за ответами к этой записи через RSS 2.0. Вы можете оставить отзыв или трекбек со своего сайта.

    Оставьте свой отзыв

    Партнёры:


    forum.vpnssl.ru

    Выбор решений, консультации, примеры.

    Есть вопрос! Оставь свой голос!

    Question:

    Что нужно админу для счастья?

    View Results

    Loading ... Loading ...




    Most Popular Posts



    Supported:



  • free counters