К основному контенту

OWASP ZAP

OWASP Zed Attack Proxy (ZAP) — программа с открытым исходным кодом для комплексного сканирования сайтов с целью поиска уязвимостей.

Программа запускается в GUI режиме с простым и интуитивно понятным интерфейсом.


В ходе сканирования все ресурсы с уязвимостями  отображаются на вкладке "Оповещения" (Alerts). Там можно увидеть полный список страниц по каждому из типов уязвимостей. При выделении конкретного типа проблемы, описание возможного решения выводится в контентной области в поле "Решение" (Solution).

Наиболее частые проблемы и способы их решения:

  • Directory Browsing - листинг содержимого директорий
    •  закрыть от просмотра указанные директории
  • X-Frame-Options Header Not Set - не установлено правило для отображения фреймов
    •  для всего сайта
  • Incomplete or No Cache-control and Pragma HTTP Header Set - заголовки кеширования имеют неверное значение
    • просмотреть для каждого из типов файлов
  • Web Browser XSS Protection Not Enabled
    • Установить заголовок X-XSS-Protection 1
  • X-Content-Type-Options Header Missing
    • не указан заголовок X-Content-Type-Options nosniff

Ссылки


Комментарии

Популярные сообщения из этого блога

ПО для выполнения аудита

После загрузки ОС  Kali Linux запускаем инструмент  OWASP ZED и выполняем полную комплексную проверку. Как альтернативный или дополнительный вариант можно использовать инструмент  Arachni Web Scaner Если в ходе проверки найдены проблемы, то для более детального анализа можно дополнительно запустить программы: Nmap NIKTO XssPy SQLmap Практически любую из этих программ можно установить в вашем текущем дистрибутиве и не использовать Kali Linux. Отдельно необходимо выполнить сканирование файлов на хостинге на наличие вредоносного кода. Для этого можно использовать: Антивирус  AI-Bolit Антивирус для ISPmanager — сканирование и лечение сайтов прямо в панели хостинга Антивирус для Plesk Onyx 17.x — сканирование и лечение сайтов прямо в панели хостинга Онлайн сервисы: Инструмент Google для поиска вредоносного кода и мобильных редиректов Онлайн сканер  AI-Bolit Бесплатный онлайн-сканер Dr.Web для проверки подозрительных сайтов VirusTotal — бе...

Kali linux

Kali Linux  — дистрибутив предназначенный для проведения тестов на безопасность в том числе в соответствии с стандартами OWASP, WASC, OSSTMM. Наследник развивавшегося до 2013 года на базе Knoppix дистрибутива BackTrack. По сути Kali Linux — это набор программ и утилит. Этот дистрибутив содержит более 600 предустановленных программ тестирования и взлома.

Сертификация ПО

Для того чтобы получить патент на программный продукт (ПП) достаточно подать заявку в  Федеральный институт промышленной собственности . Получить сертификат о соответствии нормам безопасности и защиты персональных данных можно на сайте  Федеральной службы по техническому и экспортному контролю .