草根中文资讯网» 谷歌推安全扫描器Skipfish 可扫Web程序漏洞

作者:   发表时间:三月 24, 2010   浏览:18 views  

3月24日国际报道 新发布的开源网络扫描器Skipfish,是特别针对网络应用程序的安全漏洞。

Google开发者Michal Zalewski在Skipfish wiki表示,这项工具可扫瞄网络应用程序是否含有一些难以处理的状况,如Blind SQL插入式攻击,或XML远端程序注入等瑕疵。

Skipfish根据目录调查目标网站,并在递回爬取(recursive crawl)后产生一份具备互动crawl结果注释的网站图。该工具也能产生一份最终报告,作为软件安全评估的根据。

Zalewski表示,目前还有若干商业和开源的扫瞄工具,包括Nikto和Nessus,他建议用户选用适合自己的工具。不过,Skipfish速度很快,依据被测试的服务器性能,针对互联网目标每秒处理500次以上请求,针对LANs每秒处理2,000次以上请求。

Zalewski提醒,Skipfish无法抓出所有问题。该工具刻意不满足应用程序安全联盟之安全扫瞄评估准则(Wasc Web Application Security Scanner Evaluation Criteria)列出的所有要求。此外,Skipfish没有附带已知漏洞的延伸数据库。

Google请大家以负责的态度使用这项工具。Zalewski写道:首先要强调的是,请不要作恶。只针对你拥有的服务使用Skipfish,或者先取得测试许可。这项工具xx以C语言编写,授权采用Apache Licence 2.0。{zx1}版本是Skipfish 1.10 beta。

本文引用地址: 

您或许对这些文章有兴趣:

 注意:
1、欢迎参与讨论,请在这里发表您的看法、交流您的观点。
2、如果提交评论时没有反应,说明本站已经开启审核,请耐心等待审核。
3、刷广告和外链的朋友请您自重,刷屏或恶意的广告评论寒食夜是不会通过审核的。

郑重声明:资讯 【草根中文资讯网» 谷歌推安全扫描器Skipfish 可扫Web程序漏洞】由 发布,版权归原作者及其所在单位,其原创性以及文中陈述文字和内容未经(企业库qiyeku.com)证实,请读者仅作参考,并请自行核实相关内容。若本文有侵犯到您的版权, 请你提供相关证明及申请并与我们联系(qiyeku # qq.com)或【在线投诉】,我们审核后将会尽快处理。
—— 相关资讯 ——