Teste de segurança - ferramentas de automação
Existem várias ferramentas disponíveis para realizar testes de segurança de um aplicativo. Existem algumas ferramentas que podem realizar testes de segurança de ponta a ponta, enquanto algumas são dedicadas a detectar um tipo específico de falha no sistema.
Ferramentas de código aberto
Algumas ferramentas de teste de segurança de código aberto são fornecidas -
| S.No. | Nome da Ferramenta |
|---|---|
| 1 | Zed Attack Proxy Fornece scanners automatizados e outras ferramentas para detectar falhas de segurança. |
| 2 | OWASP WebScarab Desenvolvido em Java para análise de solicitações Http e Https. |
| 3 | OWASP Mantra Suporta estrutura de teste de segurança multilíngue https://www.owasp.org/index.php/OWASP_Mantra_-_Security_Framework |
| 4 | Burp Proxy Ferramenta para interceptar e modificar o tráfego e trabalhar com certificados SSL personalizados. |
| 5 | Firefox Tamper Data Use tamperdata para visualizar e modificar cabeçalhos HTTP / HTTPS e parâmetros de postagem |
| 6 | Firefox Web Developer Tools A extensão Web Developer adiciona várias ferramentas de desenvolvedor web ao navegador. |
| 7 | Cookie Editor Permite ao usuário adicionar, excluir, editar, pesquisar, proteger e bloquear cookies |
Conjuntos de ferramentas específicos
As ferramentas a seguir podem nos ajudar a identificar um tipo específico de vulnerabilidade no sistema -
| S.No. | Ligação |
|---|---|
| 1 | DOMinator Pro − Testing for DOM XSS |
| 2 | OWASP SQLiX − SQL Injection |
| 3 | Sqlninja − SQL Injection |
| 4 | SQLInjector − SQL Injection |
| 5 | sqlpowerinjector − SQL Injection |
| 6 | SSL Digger − Testing SSL |
| 7 | THC-Hydra − Brute Force Password |
| 8 | Brutus − Brute Force Password |
| 9 | Ncat − Brute Force Password |
| 10 | OllyDbg − Testing Buffer Overflow |
| 11 | Spike − Testing Buffer Overflow |
| 12 | Metasploit − Testing Buffer Overflow |
Ferramentas comerciais de teste de caixa preta
Aqui estão algumas das ferramentas comerciais de teste de caixa preta que nos ajudam a identificar problemas de segurança nos aplicativos que desenvolvemos.
| S.Não | Ferramenta |
|---|---|
| 1 | NGSSQuirreL |
| 2 | IBM AppScan |
| 3 | Acunetix Web Vulnerability Scanner |
| 4 | NTOSpider |
| 5 | SOAP UI |
| 6 | Netsparker |
| 7 | HP WebInspect |
Analisadores de código-fonte grátis
| S.Não | Ferramenta |
|---|---|
| 1 | OWASP Orizon |
| 2 | OWASP O2 |
| 3 | SearchDiggity |
| 4 | FXCOP |
| 5 | Splint |
| 6 | Boon |
| 7 | W3af |
| 8 | FlawFinder |
| 9 | FindBugs |
Analisadores de código-fonte comercial
Esses analisadores examinam, detectam e relatam os pontos fracos do código-fonte, que são propensos a vulnerabilidades -
| S.Não | Ferramenta |
|---|---|
| 1 | Parasoft C/C++ test |
| 2 | HP Fortify |
| 3 | Appscan |
| 4 | Veracode |
| 5 | Armorize CodeSecure |
| 6 | GrammaTech |