Пару нормальных бесплатных тулзов для проверки уязвимостей
Кто давно копается в безопасности веб-проектов, тот знает — найти нормальный бесплатный инструмент не так просто. Лично я обычно пользуюсь OWASP ZAP, он отлично подходит для автоматического сканирования на классические уязвимости типа XSS или SQL-инъекций. Плюс он с открытым исходником, можно подглядывать что там как.
Еще неплохо помогает Nikto — старенький, но живой сканер, который быстро проверяет наличие опасных конфигов и уязвимых скриптов. По опыту, хорошо дополняет ZAP, потому что там акцент чуть другой.
Для статического анализа кода гляньте на SonarQube (базовая версия бесплатна). Особенно полезно, если сервисы растут и хочется ловить ошибки ещё на этапе разработки.
Проверять лучше в лабораторных условиях или на собственных стендах, чтобы не вызывать лишних проблем. Еще не забывайте обновлять базы правила и сами тулзы — уязвимости появляются постоянно, и старый сканер может не заметить ничего нового.
А у кого какие еще бесплатные варианты в ходу? Как поддерживаете актуальность?
ZAP и Nikto – классика жанра, никто спорить не будет. Не понимаю только, почему все забывают про Gobuster – отличный быстрый способ пробежаться по скрытым директориям, а то затеряешься в вебах без него. SonarQube – да, ок, но если без конфигурации, то иногда столько ложных тревог выбрасывает, что проще код самому проверить. В любом случае, бесплатные инструменты – это как ножницы в ремонтном наборе: вроде есть, но на все случаи жизни не подходят.