焦点快播:2023年十佳开源漏洞评估工具
漏洞评估工具可以扫描IT资产,查找已知的漏洞、错误配置及其他缺陷。然后,这类扫描器为IT安全和应用程序开发运营(DevOps)团队生成报告,这些团队将已确定优先级的任务馈入工单和工作流系统,以修复漏洞。
(资料图片)
开源漏洞测试工具提供了经济高效的漏洞检测解决方案。除了商业漏洞扫描工具外,许多IT团队甚至部署一个或多个开源工具作为补充,或者用来核查漏洞。以下是知名安全网站eSecurity Planet近日遴选出来的十佳开源漏洞工具。
OSV-Scanner:最佳开源代码扫描器图1
另几款软件组合分析(SCA)工具早在OSV Scanner发布之前就面市了,可高效地扫描静态软件查找开源编程代码漏洞。然而,谷歌开发的OSV借助OSV.dev开源漏洞数据库,适用于许多不同的生态系统。
作为后起之秀,OSV提供了更广泛的漏洞来源和语言,被视为DevOps团队的替代性开源扫描工具,至少是补充性开源扫描工具。
主要特点扫描软件,找出影响软件的依赖项和漏洞。以JSON格式存储有关受影响版本的信息,这种机读格式方便与开发者软件包集成。扫描目录、软件物料清单(SBOM)、锁文件、基于Debian的docker映像或在Docker容器中运行的软件。优点从Android、Debian、Linux、npm和PyPI等众多来源提取漏洞。显示简化的结果,缩短了分析所需的时间。可通过ID号忽略漏洞。谷歌仍在积极开发中,因此会添加新功能。缺点
仍在积极开发中,因此缺少开发者工作流集成所需的完整功能。可能还无法超越针对专门编程语言的更专门化、更悠久的开源SCA工具所具有的专门功能。传送门:https://github.com/google/osv-scanner
Sqlmap:最适合数据库扫描图2
一些DevOp团队希望在将后端数据库连接到代码之前加以扫描。Sqlmap支持数据库漏洞扫描和针对各种数据库的渗透测试,DevOp团队无需为不必要的功能特性而分心。
主要特点自动识别和使用密码哈希。用Python开发,可以在任何带有Python解释器的系统上运行。可以通过DBMS凭据、IP地址、端口和数据库名称,直接连接到数据库进行测试。全面支持逾35种数据库管理系统,包括MySQL、Oracle、Postgre SQL、Microsoft SQL Server、IBM DB2、Sybase、SAP MaxDB、Microsoft Access、Amazon Redshift和Apache Ignite等。执行六类SQL注入技术:基于布尔的盲注、基于时间的盲注、基于错误的注入、基于UNION查询的注入、堆叠查询和带外注入。优点可以执行密码破解。可以搜索特定的数据库名称和表。支持任意命令的执行和标准输出的检索。缺点没有图形用户界面的命令行工具。非常专门化的工具。需要数据库专长才能高效地使用。传送门:https://sqlmap.org/Wapiti:最适合SQLi测试图3
Wapiti可以在不检查代码的情况下对网站和应用程序执行黑盒扫描。相反,Wapiti使用模糊测试技术将攻击载荷注入脚本,并检查常见漏洞。
主要特点支持GET和POST HTTP攻击方法。可以对SQL注入(SQLi)、XPath注入、跨站脚本(XSS)、文件披露、Xml外部实体注入(XXE)、文件夹和文件枚举等执行模块测试。支持HTTP、HTTPS和SOCKS5代理。通过Basic、Digest、NTLM或GET/POST在登录表单上进行身份验证。可以针对域、文件夹、网页和URL执行扫描。优点可以测试众多潜在漏洞。一些测试表明,Wapiti比ZAP等其他开源工具检测出更多的SQLi和Blind SQLi漏洞。缺点没有图形用户界面的命令行工具。需要具备大量的专长和知识才能使用。传送门:https://wapiti-scanner.github.io/
ZAP (OWASP Zed攻击代理):最适合XSS测试图4
OWASP的Zed攻击代理(ZAP)还可以在Kali Linux上使用,它介于测试者的浏览器和Web应用程序之间以拦截请求,并充当代理。这项技术允许ZAP通过修改内容、转发数据包及模拟用户和黑客行为的其他活动来测试应用程序。
主要特点支持各大操作系统和Docker。提供Docker打包扫描,以便快速启动。提供自动化框架。提供综合API。提供手动搜索和自动搜索。优点由OWASP团队积极维护。非常全面。同时提供图形界面和命令行接口。易于上手,文档详细。方便从初学者到安全团队的各层次用户使用。可以非常高效地检测XSS漏洞。能够执行模糊测试攻击。缺点一些功能需要额外的插件。需要具备一定的专长才能使用。生成的误报通常比商业产品要多。传送门:https://owasp.org/www-project-zap/
CloudSploit:最佳云资源扫描器图5
Aqua开放了CloudSploit核心扫描引擎的源代码,以便用户可以下载和修改基础版工具,并享用其好处。CloudSploit扫描可以按需执行,也可以配置成连续运行,并向安全和DevOp团队提供警报。
主要特点针对API使用充分利用REST的接口。API可以从命令行、脚本或构建系统(Jenkins、CircleCL和AWS CodeBuild等)来调用。读/写控制可以为每个API密钥提供特定的权限。每个API调用都可以单独跟踪。为AWS、Azure和Google Cloud提供持续的CIS基准审计。优点实时结果。安全的HMAC256签名用于API密钥验证。在几秒钟内扫描超过95个安全风险。直观的Web GUI。支持HIPAA和PCI(DSS)合规框架。可以通过Slack、Splunk、OpsGenie、Amazon SNS和电子邮件等途径发送警报。缺点无法通过GitHub获取。自动更新推送、一些报告工具和一些集成只针对付费产品(额外功能不是开源的)。传送门:https://cloudsploit.com/
Firmwalker:最适合物联网扫描图6
开源团队开发了众多工具来扫描网络设备和物联网的固件及设置。然而,大多数人倾向于使用安全工具,而不是漏洞扫描器。然而,Firmwalker可以全面搜索提取或加载的固件,并报告潜在漏洞。
主要特点可以搜索与SSl相关的文件和etc/ SSl目录。可以搜索配置、脚本和pin文件。可以识别和报告admin、password和remote等关键字。可以搜索URL、电子邮件地址和IP地址。优点对物联网、网络、OT及其他固件进行安全审计。可以找出意外的文件、嵌入的密码或隐藏的URL。提供bash脚本版本。缺点需要一些编程技巧才能高效地使用。没有GUI。支持Shodan API目前处于实验阶段。传送门:https://github.com/craigz28/firmwalker
Nikto2:最佳Web服务器扫描器图7
Nikto2是一款开源Web服务器扫描器,可以发现黑客想要利用的危险文件和程序以及服务器错误配置。用户也可以在Kali Linux上访问Nikto。
主要特点检查超过6700个可能危险的文件和程序。测试超过1250个过时的服务器版本和270个针对特定版本的问题。检查多个索引文件和HTTP服务器选项。提供了减少误报的技术。优点小巧的轻量级软件,但功能依然强大。支持文件输入和输出。扫描项和插件经常更新,且自动更新。可以检测和标记Web服务器的许多常见问题。SSL支持Unix和Windows操作系统,并支持HTTP代理。缺点没有界面,只有命令行。非常专门化,可能让初学者感到困惑。搜索方面比一些商业工具更有限。彻底扫描至少需要45分钟才能完成。传送门:https://cirt.net/Nikto2
OpenSCAP:最适合注重合规的扫描图8
OpenSCAP是一种面向Linux平台的开源框架,基于美国国家标准与技术研究所(NIST)维护的安全内容自动化协议(SCAP)。OpenSCAP项目创建了一些开源工具,用于实施和执行这项用于枚举缺陷和错误配置的开放标准。
扫描器提供了广泛的工具,支持扫描Web应用程序、网络基础设施、数据库和主机。与大多数测试常见漏洞和暴露(CVE)的扫描器不同,OpenSCAP根据SCAP标准测试设备。
主要特点针对系统进行漏洞评估。可以访问公共漏洞数据库。OpenSCAP Base工具提供了NIST认证的命令行扫描工具,并提供更易于使用的图形用户界面(GUI)。OpenSCAP守护进程可以持续扫描基础设施,以确保遵守SCAP策略。优点快速识别安全问题,并立即纠正。得到Red Hat及其他开源开发商的支持。结合安全漏洞和合规扫描。可以扫描docker容器映像。缺点比其他许多工具更难上手。OpenSCAP系统中的多款工具可能令人困惑。用户需要了解符合其需求的安全策略。许多工具只在Linux上运行,一些工具只在特定的Linux发行版上运行。传送门:https://www.open-scap.org/
OpenVAS:最适合端点和网络扫描图9
开发人员使用Nessus的开源代码创建了OpenVAS这款多用途扫描器,Nessus现在是Tenable发布的领先市场的商业产品。OpenVAS保持了针对传统端点和网络执行大规模评估和网络漏洞测试的高端功能。该工具从大量来源和庞大的漏洞数据库收集信息来源。
主要特点扫描系统查找已知的漏洞和缺失的补丁。基于Web的管理控制台。可以安装在任何本地或基于云的机器上。提供关于每个漏洞的信息,比如如何消除漏洞或攻击者如何利用漏洞。优点Greenbone积极维护。涵盖许多CVE。扫描数据库定期更新。社区版无法满足需要的组织可以升级到更高级版本。缺点对初学者来说过于复杂,需要具备一些专长。大量并发扫描可能导致程序崩溃。没有策略管理。传送门:https://www.openvas.org/
Nmap:最适合网络和端口扫描图10
Nmap安全扫描器支持Windows、macOS和Linux的二进制软件包,包含在许多Linux版本中。Nmap使用IP数据包扫描设备端口,确定在检查的资产中有哪些主机、服务和操作系统可用。渗透测试人员和IT团队认为Nmap是一种快速、高效的轻量级工具,可以列出系统上的敞开端口。
主要特点主机发现可以快速确定网络上可用的IP地址。使用TCP/IP栈特征来猜测设备操作系统。500个脚本库用于增强网络发现和漏洞评估功能。优点快速扫描系统上的敞开端口,确定可用的TCP/UDP服务。查询端口以确定运行中的协议、应用程序和版本号。庞大的用户群和开源社区。缺点没有为客户提供正式支持。需要具备一定的专长和IT知识才能高效地使用。传送门:https://nmap.org/
标签:
抢先读
- 我市农村人居环境如何?空气质量咋样?看这里~
- 中国军队将赴蒙古国参加多国维和演习
- 想让自己显年轻?抗老脸型怎么选?
- 全球即时:脱贫的问卷(精准脱贫调查问卷)
- 沙棘种植适合什么地方(沙棘原浆骗了多少人)|天天简讯
- 湖南永兴打造“银嫂”品牌拓展就业赛道|全球热点评
- 每日精选:宝马和保时捷演示450千瓦充电器 可在3分钟内增加62英里
- 董洁王大治辣眼睛照片是什么_和潘粤明婚变原因|每日播报
- 世界关注:0度经线在哪个半球(0度经线在哪里)
- 世界热门:一夜3队阵容动态!马刺确选文班,雄鹿挽留二将,快船给威少画饼
- 拥抱梅西,击掌大马丁,中国超级球迷涨粉20万,硬闯球场他很开心
- 环球热议:跨越伶仃洋 一桥连三地:这座世界最长跨海大桥为大湾区带来新机遇
- 跨越伶仃洋 一桥连三地:这座世界最长跨海大桥为大湾区带来新机遇|速看料
- 救人小哥回应上大学,落水女子表达感激
- 焦点资讯:无持续风向是什么意思 无持续风向微风是什么意思
- 当前看点!美国防部确认:东海爆发激烈对抗,解放军以一敌四!
- 【热闻】宝宝树育儿网问答_宝宝树育儿网
- 全球快播:国内机票酒店暑期预定“量价齐升” 多地发放文旅消费“
- 环球热讯:金牌橱柜拟在湖北红安县投资建设定制家居项目达成协议
- 世界信息:“流动的咨询台”——崇明海事局开展“安全宣传咨询日”活动
- 昔日国青得分王彻底没落但这不能怪杜锋!
- 讯息:迎亚运,促双碳丨杭州亚运会倒计时100天,千年舟点亮地标为梦想助力
- 全球视讯![路演]天润乳业:收购新农乳业有助于发掘更多差异化优势 提升整体市场竞争力
- 速递!大盘延续反弹,通信ETF大涨逾5%,云计算、人工智能相关ETF涨超4%
- 黑犬闯入店内欲接近十个月大婴儿,父亲为保护孩子被咬伤,家属:它还伤了一名七旬老太
- 全球热头条丨山乡吹来艺术风(千万工程 一线探访)
- 天天观焦点:藁城区6月份惠民生促消费活动购车补贴政策
- 世界快看点丨约读贵财|《墨菲定律》
- 如何面对美国频繁碰瓷
- 特斯拉FSD全面入华,谁松了一口气?
- 【缪尔赛思×博士】特别篇:迷途,影子,悲剧和血钻_环球滚动
- 环球最新:建行电话转账
- 又一省实施长处方,药师须与全科医师信息互通互联
- 棕榈酸钠商品报价动态(2023-06-16)
- 广安:提升国际农业发展基金项目队伍建设
- 世界观天下!工作落实年:大庆医学高等专科学校副校长宋延生深入企业考察调研
- 中国建筑1-5月地产业务销售额1910亿元 当前聚焦
- 新华百货: 银川新华百货商业集团股份有限公司关于持股5%以上股东权益变动的提示性公告-每日速递
- 舍得酒业股份有限公司副总裁魏炜辞职
- 如何判断丽得姿面膜是否真假?_环球最资讯
- 【速看料】sline奥迪什么意思_30fsi奥迪是什么意思?
- 围堰成功封底 广湛高铁佛山特大桥跨西江桥建设迎新阶段|全球快看
- 环球焦点!【东西问·中外对话】意大利学者:应摒弃“脱钩”论调
- 中国首艘全新智能浮式生产储卸油装置成功交付
- 为方便居民地铁接驳 西安开通S14路、调整S9路公交_环球百事通
- 早稻进入抽穗扬花期 科学田管助力丰产丰收
- 当前短讯!首届北京中华民族文化周本月20日亮相园博园
- 氧化钠注射液是什么 射液是什么-环球热讯
- 环球最资讯丨没考过计算机水平怎么填写_计算机水平怎么填写
- 安蛔散
- 明天周一,emo的人来报到
- “鸟中大熊猫”白颈长尾雉现身邵阳县河伯岭国有林场
- 广西展演经典彩调剧《刘三姐》 观众台座无虚席 环球关注
- 五部门:优化金融管理政策 适度提高涉农贷款风险容忍度 当前快讯
- 焦点快播:2023年十佳开源漏洞评估工具
- 运城灵通咨询客服 运城灵通咨询官网
- 世界视点!财政部:1-5月全国一般公共预算收入同比增长14.9%
- 揭秘擒抱工体冲场少年的外籍安保:曾是王治郅训练师 柔道队员出身|重点聚焦
- 全球要闻:千里追踪挽损,田间地头退赃,恩施办案能手情系民生
- 世界热资讯!A股首单房企重组项目注册生效,分析师:房企再融资能力的恢复也能提振购房者信心
- 大商所:关于2023年端午节假期调整相关期货合约涨跌停板幅度和交易保证金水平的通知_今日热讯
- 肉羊品种最好的前十位-环球报资讯
- 全球即时看!信银理财智慧象合治进取1号年内跌7.66%
- 老人亲手剪碎10万养老金,这三种表现,可能是小脑萎缩的前兆 世界今日报
- 哪里卖猪饲料(猪饲料在哪个网上买)
- 国家发改委:统调电厂存煤达历史新高 迎峰度夏电力保供基础坚实
- 三星推出摄影棚专用显示屏:可降低虚拟制片成本 环球关注
- 热点在线丨凉爽的固原“亮相”西安 特色农文旅产品“出圈吸睛”
- 古董下山txt微盘下载(古董下山txt下载)
- 津药药业: 津药药业股份有限公司关于回购注销部分限制性股票通知债权人公告
- 热消息:购买运营车辆可以享受石家庄新华区购车补贴吗
- 华为申请蓝鲸应用商城商标
- 双龙镇开展烟叶技术培训
- 执法练兵见实效 打好治超“攻坚战”|世界热资讯
- 福州一商店随便卖红牛被查:没有保健品售卖许可证 全球观焦点
- 《Apex英雄》盛装杀戮收集活动预告 地平线传家宝上线
- 【网络达人看兴安】杭盖草原,心灵牧场_天天报资讯
- 全球百事通!62股股东户数连降 筹码持续集中
- 谁在评?在哪评?怎么打分?记者直击高考评卷现场→
- 洲际船务(02409.HK)附属作为租船人与拥有人订立融资租赁安排
- 为啥金属材质后壳没人做了?雷军现身科普
- 【环球速看料】仿盛大传奇sf 仿盛大传奇1.5各装备出处+各图打装备地点
- 围绕宠物诊疗纠纷 泰州海陵法院发司法建议
- 2023东莞大岭山镇积分入学排名公示 环球头条
- 赛博骑士正式下线,超境汽车第二款产品即将开启全国交付
- 民生银行南宁分行开展普及金融知识万里行暨防范非法集资宣传进社区活动|简讯
- 环球速讯:润泽幼儿园承办天府新区学前教育教研联组(美术组)教研活动
- 世界速讯:售价144.89万起 新款X5 M/X6 M雷霆版上市
- 未来游戏中的敌人,或许是根据你自己的游戏记忆和习惯生成!|全球今头条
- 2023广州市天河区岭南中英文学校招聘学科教师-环球短讯
- 英镑/日元汇率今日预期趋势:看涨(2023/6/16)
- 天天快报!长城汽车申请GPT相关商标
- 陈姓为什么出不了皇帝
- 修改照片大小的方法(修改照片大小的方法有哪些)_当前快讯
- 六安市中医院入选,全市唯一! 环球播资讯
- 朱珠北京上课被拍,素颜独坐在最后一排,配合同学拍照超亲和-全球实时
- free adult video_聚焦
- 赢销力|经销商为何不选您的产品?这些选品逻辑很关键_环球快讯
- 天天最资讯丨催眠邪恶控制小说大全 邪恶小说
- 《F1 23》成就攻略要点一览 成就怎么做?