Komponenty

Google zveřejnil bezplatnou bezpečnostní skener pro webové aplikace

Food as Medicine: Preventing and Treating the Most Common Diseases with Diet

Food as Medicine: Preventing and Treating the Most Common Diseases with Diet
Anonim

Společnost Google bezplatně uvolnila jeden ze svých vnitřních nástrojů používaných pro testování zabezpečení webových aplikací.

Ratproxy, vydané pod licencí softwaru Apache 2.0, hledá řadu kódovacích problémů ve webových aplikacích, jako jsou chyby, které by mohly umožnit útok na skriptování mezi servery nebo způsobit problémy s ukládáním do mezipaměti.

"Rozhodli jsme se, že tento nástroj bude volně dostupný jako open source, protože se domníváme, že bude cenným přínosem pro komunitu informační bezpečnosti, "[

] [Další čtení: Jak odstranit malware z počítače se systémem Windows]

Ratproxy - vydané jako verze 1.51 beta - je rychlá a méně rušivá než ostatní skenery, protože je pasivní a nevytváří velký objem útoků simulujících provoz při běhu, napsal Zalewski. Aktivní skenery mohou způsobit problémy s výkonem aplikací.

Nástroj sniffs obsah a může vybírat fragmenty JavaScript z listů stylů. Podporuje také skenování SSL (Secure Socket Layer).

Vzhledem k tomu, že běží v pasivním režimu, Ratproxy zdůrazňuje obavy, které "neznamenají nutně skutečné chyby zabezpečení. pak je interpretuje bezpečnostní odborník s dobrou znalostí běžných problémů a bezpečnostních modelů používaných v webových aplikacích, "napsal Zalewski.

Společnost Google zveřejnila přehled Ratproxy a také odkaz na stažení ke zdrojovému kódu. Kód licencovaný pod licencí Apache 2.0 může být začleněn do odvozených děl, včetně komerčních, ale původ kódu musí být potvrzen.

Slabá bezpečnost webových aplikací stále ztěžuje společnosti, což může způsobit ztrátu zákaznických nebo finančních dat.

Průzkum provedený společností Web Application Security Consortium v ​​roce 2006 zjistil, že 85,57 procent z 31 373 lokalit bylo zranitelných proti útokům skriptování mezi jednotlivými servery, 26,38 procent bylo zranitelných kvůli SQL injection a 15,70 procent mělo jiné chyby, které by mohly vést ke ztrátě dat. > V důsledku toho se dodavatelé zabezpečení přestěhovali, aby zaplňovali potřebu lepších bezpečnostních nástrojů, přičemž velké společnosti vyrábějící technologii získávají menší specializované firmy v oboru.

V červnu 2007 společnost IBM koupila službu Watchfire, která se zaměřila na zranitelnost webových aplikací skenování, ochranu dat a audit dodržování předpisů. O dva týdny později společnost Hewlett-Packard uvedla, že koupí společnost SPI Dynamics, konkurence Watchfire, jejíž software také hledá zranitelnosti ve webových aplikacích a provádí audity souladu.