用于扫描漏洞网站的工具

时间:2011-05-18 16:22:29

标签: asp.net security testing

我已经在SO上看到了几个关于此的问题,但是没有一个完全适合我正在寻找的东西。我的机器上有一个ASP.NET站点,我最近完成了,但我有点担心安全性。我很确定我已经很好地管理了它,但是总有一些事情让我错过了一些东西。

所以,我正在寻找满足以下要求的工具

  1. 扫描本地托管(与工具在同一台计算机上)网站上的漏洞
  2. 可以安装(即没有基于网络的东西)
  3. (详细说明#1)...测试ASP.NET(Web窗体,但MVC也不错)用于SQL或XSS问题。 (我认为XSS很难测试,但SQL注入应该更容易找到)
  4. 谢谢! Lemme知道我是不是足够具体或者是否更适合网站管理员SE。

1 个答案:

答案 0 :(得分:2)

周围有一些扫描工具,其中一些是开源的,这很好。你所谈论的漏洞是与技术无关的 - 任何应用程序都可能受到它们的影响,无论它是.net,java,ruby等。这使得对它们的测试稍微容易一些。此外,SQL注入和XSS错误通常是特定于应用程序的,这使得对它们的自动测试更加困难。

您可以做的最好的事情不是担心安全问题,而是采取具体措施来解决问题。应始终将安全性设计到您的应用程序中。因此,请在您的应用上执行代码审核。寻找具体的事情。

  • 你有任何内联SQL吗?你有没有修改过它?你在使用参数吗?
  • 您在使用之前是否逃避了任何用户输入?

以上两个步骤将消除大多数SQL注入/ XSS错误。您的服务器设置还有其他问题。漏洞扫描工具通常了解其中的大多数并可以对其进行测试。