2023年十佳开源漏洞评估工具
以下是知名安全网站eSecurity Planet近日遴选出来的十佳开源漏洞工具。
漏洞评估工具可以扫描IT资产,查找已知的漏洞、错误配置及其他缺陷。然后,这类扫描器为IT安全和应用程序开发运营(DevOps)团队生成报告,这些团队将已确定优先级的任务馈入工单和工作流系统,以修复漏洞。
(资料图片)
开源漏洞测试工具提供了经济高效的漏洞检测解决方案。除了商业漏洞扫描工具外,许多IT团队甚至部署一个或多个开源工具作为补充,或者用来核查漏洞。以下是知名安全网站eSecurity Planet近日遴选出来的十佳开源漏洞工具。
OSV-Scanner:最佳开源代码扫描器
图1
另几款软件组合分析(SCA)工具早在OSV Scanner发布之前就面市了,可高效地扫描静态软件查找开源编程代码漏洞。然而,谷歌开发的OSV借助OSV.dev开源漏洞数据库,适用于许多不同的生态系统。
作为后起之秀,OSV提供了更广泛的漏洞来源和语言,被视为DevOps团队的替代性开源扫描工具,至少是补充性开源扫描工具。
主要特点
扫描软件,找出影响软件的依赖项和漏洞。以JSON格式存储有关受影响版本的信息,这种机读格式方便与开发者软件包集成。扫描目录、软件物料清单(SBOM)、锁文件、基于Debian的docker映像或在Docker容器中运行的软件。优点
从Android、Debian、Linux、npm和PyPI等众多来源提取漏洞。显示简化的结果,缩短了分析所需的时间。可通过ID号忽略漏洞。谷歌仍在积极开发中,因此会添加新功能。缺点
仍在积极开发中,因此缺少开发者工作流集成所需的完整功能。可能还无法超越针对专门编程语言的更专门化、更悠久的开源SCA工具所具有的专门功能。传送门:https://github.com/google/osv-scanner
Sqlmap:最适合数据库扫描
图2
一些DevOp团队希望在将后端数据库连接到代码之前加以扫描。Sqlmap支持数据库漏洞扫描和针对各种数据库的渗透测试,DevOp团队无需为不必要的功能特性而分心。
主要特点
自动识别和使用密码哈希。用Python开发,可以在任何带有Python解释器的系统上运行。可以通过DBMS凭据、IP地址、端口和数据库名称,直接连接到数据库进行测试。全面支持逾35种数据库管理系统,包括MySQL、Oracle、Postgre SQL、Microsoft SQL Server、IBM DB2、Sybase、SAP MaxDB、Microsoft Access、Amazon Redshift和Apache Ignite等。执行六类SQL注入技术:基于布尔的盲注、基于时间的盲注、基于错误的注入、基于UNION查询的注入、堆叠查询和带外注入。优点
可以执行密码破解。可以搜索特定的数据库名称和表。支持任意命令的执行和标准输出的检索。缺点
没有图形用户界面的命令行工具。非常专门化的工具。需要数据库专长才能高效地使用。传送门:https://sqlmap.org/Wapiti:最适合SQLi测试
图3
Wapiti可以在不检查代码的情况下对网站和应用程序执行黑盒扫描。相反,Wapiti使用模糊测试技术将攻击载荷注入脚本,并检查常见漏洞。
主要特点
支持GET和POST HTTP攻击方法。可以对SQL注入(SQLi)、XPath注入、跨站脚本(XSS)、文件披露、Xml外部实体注入(XXE)、文件夹和文件枚举等执行模块测试。支持HTTP、HTTPS和SOCKS5代理。通过Basic、Digest、NTLM或GET/POST在登录表单上进行身份验证。可以针对域、文件夹、网页和URL执行扫描。优点
可以测试众多潜在漏洞。一些测试表明,Wapiti比ZAP等其他开源工具检测出更多的SQLi和Blind SQLi漏洞。缺点
没有图形用户界面的命令行工具。需要具备大量的专长和知识才能使用。传送门:https://wapiti-scanner.github.io/
ZAP (OWASP Zed攻击代理):最适合XSS测试
图4
OWASP的Zed攻击代理(ZAP)还可以在Kali Linux上使用,它介于测试者的浏览器和Web应用程序之间以拦截请求,并充当代理。这项技术允许ZAP通过修改内容、转发数据包及模拟用户和黑客行为的其他活动来测试应用程序。
主要特点
支持各大操作系统和Docker。提供Docker打包扫描,以便快速启动。提供自动化框架。提供综合API。提供手动搜索和自动搜索。优点
由OWASP团队积极维护。非常全面。同时提供图形界面和命令行接口。易于上手,文档详细。方便从初学者到安全团队的各层次用户使用。可以非常高效地检测XSS漏洞。能够执行模糊测试攻击。缺点
一些功能需要额外的插件。需要具备一定的专长才能使用。生成的误报通常比商业产品要多。传送门:https://owasp.org/www-project-zap/
CloudSploit:最佳云资源扫描器
图5
Aqua开放了CloudSploit核心扫描引擎的源代码,以便用户可以下载和修改基础版工具,并享用其好处。CloudSploit扫描可以按需执行,也可以配置成连续运行,并向安全和DevOp团队提供警报。
主要特点
针对API使用充分利用REST的接口。API可以从命令行、脚本或构建系统(Jenkins、CircleCL和AWS CodeBuild等)来调用。读/写控制可以为每个API密钥提供特定的权限。每个API调用都可以单独跟踪。为AWS、Azure和Google Cloud提供持续的CIS基准审计。优点
实时结果。安全的HMAC256签名用于API密钥验证。在几秒钟内扫描超过95个安全风险。直观的Web GUI。支持HIPAA和PCI(DSS)合规框架。可以通过Slack、Splunk、OpsGenie、Amazon SNS和电子邮件等途径发送警报。缺点
无法通过GitHub获取。自动更新推送、一些报告工具和一些集成只针对付费产品(额外功能不是开源的)。传送门:https://cloudsploit.com/
Firmwalker:最适合物联网扫描
图6
开源团队开发了众多工具来扫描网络设备和物联网的固件及设置。然而,大多数人倾向于使用安全工具,而不是漏洞扫描器。然而,Firmwalker可以全面搜索提取或加载的固件,并报告潜在漏洞。
主要特点
可以搜索与SSl相关的文件和etc/ SSl目录。可以搜索配置、脚本和pin文件。可以识别和报告admin、password和remote等关键字。可以搜索URL、电子邮件地址和IP地址。优点
对物联网、网络、OT及其他固件进行安全审计。可以找出意外的文件、嵌入的密码或隐藏的URL。提供bash脚本版本。缺点
需要一些编程技巧才能高效地使用。没有GUI。支持Shodan API目前处于实验阶段。传送门:https://github.com/craigz28/firmwalker
Nikto2:最佳Web服务器扫描器
图7
Nikto2是一款开源Web服务器扫描器,可以发现黑客想要利用的危险文件和程序以及服务器错误配置。用户也可以在Kali Linux上访问Nikto。
主要特点
检查超过6700个可能危险的文件和程序。测试超过1250个过时的服务器版本和270个针对特定版本的问题。检查多个索引文件和HTTP服务器选项。提供了减少误报的技术。优点
小巧的轻量级软件,但功能依然强大。支持文件输入和输出。扫描项和插件经常更新,且自动更新。可以检测和标记Web服务器的许多常见问题。SSL支持Unix和Windows操作系统,并支持HTTP代理。缺点
没有界面,只有命令行。非常专门化,可能让初学者感到困惑。搜索方面比一些商业工具更有限。彻底扫描至少需要45分钟才能完成。传送门:https://cirt.net/Nikto2
OpenSCAP:最适合注重合规的扫描
图8
OpenSCAP是一种面向Linux平台的开源框架,基于美国国家标准与技术研究所(NIST)维护的安全内容自动化协议(SCAP)。OpenSCAP项目创建了一些开源工具,用于实施和执行这项用于枚举缺陷和错误配置的开放标准。
扫描器提供了广泛的工具,支持扫描Web应用程序、网络基础设施、数据库和主机。与大多数测试常见漏洞和暴露(CVE)的扫描器不同,OpenSCAP根据SCAP标准测试设备。
主要特点
针对系统进行漏洞评估。可以访问公共漏洞数据库。OpenSCAP Base工具提供了NIST认证的命令行扫描工具,并提供更易于使用的图形用户界面(GUI)。OpenSCAP守护进程可以持续扫描基础设施,以确保遵守SCAP策略。优点
快速识别安全问题,并立即纠正。得到Red Hat及其他开源开发商的支持。结合安全漏洞和合规扫描。可以扫描docker容器映像。缺点
比其他许多工具更难上手。OpenSCAP系统中的多款工具可能令人困惑。用户需要了解符合其需求的安全策略。许多工具只在Linux上运行,一些工具只在特定的Linux发行版上运行。传送门:https://www.open-scap.org/
OpenVAS:最适合端点和网络扫描
图9
开发人员使用Nessus的开源代码创建了OpenVAS这款多用途扫描器,Nessus现在是Tenable发布的领先市场的商业产品。OpenVAS保持了针对传统端点和网络执行大规模评估和网络漏洞测试的高端功能。该工具从大量来源和庞大的漏洞数据库收集信息来源。
主要特点
扫描系统查找已知的漏洞和缺失的补丁。基于Web的管理控制台。可以安装在任何本地或基于云的机器上。提供关于每个漏洞的信息,比如如何消除漏洞或攻击者如何利用漏洞。优点
Greenbone积极维护。涵盖许多CVE。扫描数据库定期更新。社区版无法满足需要的组织可以升级到更高级版本。缺点
对初学者来说过于复杂,需要具备一些专长。大量并发扫描可能导致程序崩溃。没有策略管理。传送门:https://www.openvas.org/
Nmap:最适合网络和端口扫描
图10
Nmap安全扫描器支持Windows、macOS和Linux的二进制软件包,包含在许多Linux版本中。Nmap使用IP数据包扫描设备端口,确定在检查的资产中有哪些主机、服务和操作系统可用。渗透测试人员和IT团队认为Nmap是一种快速、高效的轻量级工具,可以列出系统上的敞开端口。
主要特点
主机发现可以快速确定网络上可用的IP地址。使用TCP/IP栈特征来猜测设备操作系统。500个脚本库用于增强网络发现和漏洞评估功能。优点
快速扫描系统上的敞开端口,确定可用的TCP/UDP服务。查询端口以确定运行中的协议、应用程序和版本号。庞大的用户群和开源社区。缺点
没有为客户提供正式支持。需要具备一定的专长和IT知识才能高效地使用。传送门:https://nmap.org/
标签:
推荐文章
- 2023年十佳开源漏洞评估工具
- 学习习近平法治思想|坚持在法治轨道上推进国家治理体系和治理能力现代化_世界最新
- 3个鸡蛋1勺粉,做好吃的蒸蛋糕,清爽不上火,蓬松暄软夏天首选!
- 直播间买的精品二手车,还没开回家就坏了? 世界要闻
- 环球今日报丨夏日四大穿搭风格,时髦又减龄
- 速递新娘的国语版第20集完整版_速递新娘 今日热搜
- 【天天报资讯】国家医保局推出十六项医保便民举措 百姓看病就医方便、实惠又高效
- 2023贵州省防范非法集资“6.15”集中宣传日系列活动在南明区举行
- “猴痘”是什么?有哪些传播途径?如何科学应对猴痘病毒?——权威专家回应
- 每日时讯!特立尼达蝎子辣椒图片_特立尼达莫鲁加蝎子
- 广发银行信用卡进度查询官网-怎么查广发信用卡进度
- 关晓彤代言国货头部洗护品牌Spes诗裴丝,头发蓬松自然好状态
- 提升内生动力 金融支持为乡村振兴注入动能
- 【世界新视野】期待更多“人群中的英雄”
- 美丽鲜花送给恩师,老师鼓励学生:尽自己所能,用平常心去考试!_世界快播报
- 土地开发成本包括哪些项目_土地开发成本
- 新动态:海南买房过冬哪个位置买房好(海南气候现在怎么样)
- 2023年中考开考-全球微头条
- 河南省遂平县发布暴雨黄色预警_环球热资讯
- 全球讯息:36氪专访丨保时捷创投董事总经理Ulrich Thiem:每投一个项目都要承诺合作
- 天门公安7天抓获5名在逃人员_当前简讯
- 环球看点!红薯叶扦插最快的方法?
- 【天天时快讯】辛识平:莫让形式主义之风吹歪城市绿化
- 【当前独家】晚间公告汇总:南岭民爆子公司中标47亿元日常经营合同
- 浙江打造青少年成长15分钟服务圈 每日观察
- 《闪电侠》野心太大!彩蛋预告海王2,导演还要拍新蝙蝠侠与罗宾
- 虎年男宝宝取名字大全五行属水字_虎年男宝宝取名字最佳字-世界快报
- 当前动态:女杀人犯被执行注射死刑_女杀人犯被执行死刑
- 索尼ps5官网(索尼lt30i)_天天播资讯
- 天天视讯!江西铜业:分拆所属子公司江铜铜箔在创业板上市获通过
- 西安人信考研改名字了_西安人信 时快讯
- 申万宏源证券完成兑付30亿元短期融资券-焦点热闻
- Here we go!罗马诺:萨利巴与阿森纳续约至2027年 1年续约选项
- “种业大县”建宁:沪明合作攻关科研育种 技术难点这样突破-环球看热讯
- 天然纤维和合成纤维(天然纤维)_今日聚焦
- 618超高性价比 Intel Arc最强非公蓝戟A770当值不让
- 体育单招考上大学有哪些可以读校比较好
- 【全球热闻】【有一种味道叫普洱】来自远山树林的味道
- 大东南:公司升级改造 BOPET膜第一条线预计6月底试产
- 天天观天下!英媒:哈佛大学学者推测,地外文明可能先接触人工智能而非人类
- 绿叶经典房子如今能升值吗,绿叶经典房价下跌是真的吗
- BMD马来西亚棕榈油主力合约日内涨幅达8.00%-全球热门
- 天天快播:美国前总统特朗普否认全部联邦刑事重罪指控,称国家“腐败”
- 最资讯丨突出税收行业特点 “党建品牌”增活力
- 米脂县属于哪个省哪个市(米脂县属于哪个省哪个市管的)
- 走进香港老字号:全面“通关”以来内地游客大增|面对面_环球快播
- 每日动态!DEHN参与主编的耐高压绝缘引下线(HVI)产品标准 GB/Z 33588.8—2022 发布实施
- 江西:力争2023年底前全省实现个人存量商品房“带押过户”业务依申请可办
- 新款将至?特斯拉Model 3现车6月限时激励上线,可获8000元保险补贴_世界时快讯
- 《塞尔达传说王国之泪》12个隐藏深穴洞口在哪里
- 要闻:海洋之歌迅雷下载无删减-海洋之歌迅雷下载
- 信用卡逾期被传票怎么办?信用卡逾期后果有哪些?
- 世界热消息:6月16日上海泰邦天然橡胶报价平稳
- 天天最新:青英有约·才聚青阳——2023年青阳县人才季活动正式启动
X 关闭
最新资讯
- 环球新资讯:供需关系反转 美国天然气期货价位达三周最高点
- 固定资产折旧是什么时候计提(固定资产折旧从什么时候开始计提)_播资讯
- 谁知道这是什么电影_有周柏豪的-世界新要闻
- 基建板块开工投资环比改善,基建ETF(159619)涨超2%、北方国际涨超7%
- 【天天速看料】阴阳先生洛天依的故事(阴阳先生洛天依)
- 致敬!高温下的劳动者① | 1600℃窑炉旁的坚守者-看热讯
- 雅培奶粉官网(雅培奶粉价格)
- 新钢股份:6月15日融资净买入247.91万元,连续3日累计净买入2203.11万元
- 主营业务成本期末有余额吗|天天热讯
- 那么普却那么多人爱他?
- 全球新资讯:花觚
- 国足大佬也追星!于大宝排队要梅西签名,迪马利亚给他竖大拇指
- 国银金租(01606)拟向国银航空注资9亿元
- “绝不降价”的蔚来“食言”背后:中国“造车新势力”加速洗牌 当前速递
- iusb3xhc.sys蓝屏闪退怎么修复|环球消息
- 时讯:“青花瓷盘画—非物质文化遗产进校园”——漯河市第五高级中学开展助学支教志愿服务活动
- 氨基酸行业市场发展现状分析2023
- 一季度保险消费投诉26188件,众惠相互保险投诉量居财险公司之首 今日快看
- 最后机会不容错过 雷柏京东618狂欢日来袭
- 最美大众成绝唱!CC或将停产
- 世界热推荐:杭州滨江五险一金缴费标准2023年 2023年杭州五险一金缴纳多少钱一个月?
- 全球滚动:天德堂医话 037篇
- 创业板指涨逾2%:两市上涨个股近2200只 宁德时代涨超4%-新资讯
- 丑橘哪家好_哪里丑橘正宗简介介绍|天天观天下
- 小象优品逾期怎么样协商 具体操作方法介绍
- 自然资源部:坚守红线底线,杜绝拔苗砍树“一刀切”
- 全球热点!一文读懂 | 特朗普再次出庭背后的“美国特色”
- 【报资讯】人民财评:让民宿回归其真实的“位置”
- 最新快讯!金辰股份6月15日盘中涨幅达5%
- 每日热讯!欲罢不能的夏日美味,在家一半价格做出同样味道
- 环球快讯:连续两个涨停!传闻为特斯拉FSD提供算力中心 这只A股澄清:不属实!
- 领克09五座版将在今日上市 新增深海蓝配色 全球速看料
- 全球快看点丨钓鱼线什么材质好_钓鱼线什么牌子好
- 【扩散】别乱办卡!上海单用途预付卡发卡经营者信用查询指南发布!_世界播报
- 在这里,平疫模式这样切换
- 环球新资讯:工信部:培育若干国家级智能光伏 示范企业和项目
- 环球头条:杭州亚运会博物馆首次对媒体开放
- 每日焦点!云南省西双版纳傣族自治州景洪市2023-06-10 03:27发布暴雨黄色预警
- 我要开淘宝网店赚钱吗-我要开淘宝网店_最新快讯
- 什么电脑自带linux系统版本(老电脑安装linux用哪个版本好用)_最新快讯
- 大型海洋人文纪录片|《走向深蓝》第四集《蓝色梦幻》
- 环球视讯!近三日股价涨幅超过三成 天孚通信称目前市场CPO相关产品尚处于初期阶段
- 【直播预告】500个岗位!资阳市2023届高校毕业生网络招聘会来啦!
- 全球观速讯丨国家能源局:5月全社会用电量同比增长7.4%
- 北京土拍各种马甲层出不穷!花活背后是令人担忧的品质-通讯
- 国六条_国六条是哪一年颁布的_当前快报
- 动态焦点:比亚迪不想别人没活路,日系品牌需要尽快参透中国市场
- 育婴加盟品牌排名 育婴加盟店10大品牌 当前滚动
- 天天微动态丨买房还要5年社保 拿地却可1日注册 北京土拍市场惊现一日公司
- 太辰光涨14.9%-全球热议
X 关闭