精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Web應用安全掃描逐漸升溫 職業人士來說WASS評估標準

安全
很長一段時間以來,Web應用安全掃描工具的市場基本都是國外的廠商壟斷,國內缺少自動化的評估工具,啟明星辰,綠盟等國內少數的幾家具有一定規模的廠商在進行安全評估時很大程度上依賴于安全專家,這其實也是有利有弊。

WASS全稱是Web Application Security Scanner,中文翻譯即是Web應用安全掃描器。說白一點就是Web漏洞掃描軟件,國外的產品有IBM Appscan、HP WebInspect、Acunetix Web Security Scanner等;國內的產品有JSky、Matrixy、WebRavor等。目前WASS也是逐步升溫,廠家也是越來越多。

WASS被廣泛關注是有背景的:一來是原有網絡和系統漏洞的減少,許多“有志之士”將目標轉向了Web應用程序,伴隨著大量的SQL注入蠕蟲掛馬以及由社交網站的XSS蠕蟲出現,業界對Web應用安全也是越來越重視;二來,未來的技術趨勢也是越來越向Web平臺遷移,比如微軟和GOOGLE都向網絡應用程序和網絡操作系統方面演進,這些都是戰略性的;最后,從廠商角度來說,利益的驅動還是比較大的,這主要是源自IBM上億美金收購Watchfire和HP上億美金收購spidynamics的這幾次大手筆。不只是WASS關注度很大,WAF的發展也是很迅速的,不過關于WAF的內容在這里暫且不表。

很長一段時間以來,Web應用安全掃描工具的市場基本都是國外的廠商壟斷,國內缺少自動化的評估工具,啟明星辰,綠盟等國內少數的幾家具有一定規模的廠商在進行安全評估時很大程度上依賴于安全專家,這其實也是有利有弊。因為安全評估不像滲透測試,滲透測試只要找準點攻破目標系統就行;安全評估則在保證有效的情況下還得保證全面性。在這個過程中,人的精力畢竟是有限的,小網站還好,要是來個大網站,上萬個目錄頁面,人力成本是很高的。

再換句話說,即使在有充足的人力成本情況下,你就能保證安全評估工程師不會出現重復勞動下的疲憊或者遺漏?從服務商角度而言也是如此,一個成指數增長(資源增長遠小于客戶數增長)的企業才是個好企業,一個依賴大量的專家來保持增長的企業就很難想象有多大的發展空間了。再說了,在國內有那么多稱職的安全專家?總之,WASS的出現是符合市場需求的,市場就這么起來了,因此國內這幾年也出現了像諾賽科技、安域領創還有安恒科技等公司。好歹WASS的市場也呈現百花齊放的景象,越來越多的公司正在加入這個行業。

新的問題就來了,如此多的WASS,如何保證主要功能的完整性呢?或者說對于一個客戶而言,如何確保購買的WASS是能夠有效的全面的找出系統中的漏洞呢?我們姑且可以認為幾個處于霸主地位的WASS廠商也是這么為客戶著想的,他們在Web Application Security Consortium的組織下,于一個漆黑的夜晚一個漆黑的小屋內小聲的討論,完成了一份“Web Application Security Scanner uation Criteria”,也就是Web應用安全評估標準,下文中均簡寫為WASSEC。(稍微遺憾的是,里面沒有一個中國廠商參與)

WASSEC可以通過如下地址下載(部分國內用戶可能不太方便訪問):http://projects.webappsec.org/f/Web+Application+Security+Scanner+uation+Criteria+-+Version+1.0.pdf,共分為如下幾個大章節:

1、  協議支持

2、  認證

3、  會話管理

4、  鏈接分析

5、  解析

6、  測試

7、  命令和控制

8、  報表

#p#

9、  附錄A:考慮購買掃描器時的建議

內容寫的比較細,這里并不一一細數,我們也不用太陷入里面的章節。可以從如下框架理解,因為一個WASS無非是滿足這些框架功能的組合體:

a.       網頁爬蟲:評價WASS一個很重要的因素來自于鏈接分析能力,如是否支持從Javascript中提取鏈接,是否支持從flash文件中提取鏈接,是否支持從復雜的ajax應用中提取鏈接等等。另外也包括標簽的事件,重定向請求等。至于認證和協議都是非常基礎的,缺少這些的我們甚至可以理解它壓根就不是一個WASS。

b.       安全測試:WASS是否有效的核心模塊來自于漏洞的分析能力。支持的漏洞種類(SQL注入,跨站腳本,信息泄露等)是否齊全,是否能夠準確分析誤報(如自定義404頁面等),是否支持權限測試等等。

c.       報表:對于采購WASS的用戶而言,一份漂亮的報表是必不可少的。是否包含漏洞描述,解決建議;是否滿足業界的安全標準(如OWASP TOP 10,薩班斯法案等,這些老外很看重);是針對開發者還是測試人員;是否支持PDF,HTML格式等等

d.       操作性:對于自動話工具而言,越少的操作達到越大的效果是很重要的,因此像掃描操作,暫停操作等是必須的;同時應當能夠及時顯示進度,查看已經發現的漏洞細節等。

如果您是一位經常關注Web應用安全的朋友,應該會有一個感覺,這個WASSEC里面有點貓膩。向來咱們中國人都是屬于那種悶聲做事的那種,尤其對于負責技術的人員而言,對于沒有親眼見著的事情持有很強烈的反對態度。假設我們把場景放在測試人員用工具掃描完然后將漏洞遞交給開發人員的時候,開發人員說“這怎么會是漏洞呢,我們一直都是這么操作的啊”,如果這位可憐的測試人員在安全方面不是比較精通的話就很麻煩了。

事實上這種情況并不少見。在我東塔亮看來,合格的WASS必須具備滲透測試功能,否則很難去解釋這為什么是個漏洞了。巧的很,咱們國內的WASS廠商都具備這個功能,JSky就不用說了,搭配了包含Pangolin和IISPUTScanner在內的一系列用于滲透測試的模塊,在Matrixy和Webravor中也內置了SQL注入滲透測試模塊。而這些剛好是國外的WASS中都沒有的。看來黑燈下火關門討論的成果也不是太全面。至少不符合少數滲透測試人員的需求;)

對于本地化來說的話,在WASSEC中也沒有提及到。國內的市場需要有本地化語言,這在一些大型采購單位基本都是硬性規定。國內的WASS廠商做的都還比較好。國外的就差遠了,像IBM的Appscan采用了自動化的翻譯軟件翻譯出來的語言看起來真是別扭的不行,不過總比沒有好,其他廠商的就不說了。

除了本身軟件本地化的問題以外,對于編碼的支持也是國外WASS所不具備的。比如說,在WASSEC中明確提出了ISO-8859-1、UTF-7、UTF-8、UTF-16編碼,對于包括GB2312編碼在內的所有東亞或者西歐的編碼方式均沒有提到,這也就是為什么在國外WASS的一些報表中出現大量亂碼的原因。

目前大量網站的表單認證都是帶有驗證碼的,對于一個WASS而言,如何能夠繞過驗證碼繼續掃描是一個很重要的技術細節,在WASSEC中也沒有提及,我想這是因為與會者所在的那些廠商的產品均不具備這個功能導致的吧。這也是能理解,但是,你們沒有,不代表別人沒有,這么大一個功能需求怎么就被給“河蟹”掉了呢?

另外我覺得還有一個很重要的因素在WASSEC中是被忽略掉的。大家認為安全評估時只在實驗室的調試環境下測試,還是在現網部署的情況下測試下更有效呢?我舉個例子,當年中國移動被黑本身官網的應用程序是沒有任何問題的,但是不代表第三方程序沒有問題啊,更不代表其他虛擬主機沒有問題。那么如何去評估虛擬主機呢?怎么知道有哪些虛擬主機呢?這些現網的情況對開發人員而言都是不可知的。WASS應該提供這些手段。

最后,剩下一個最最重要的問題:該份WASSEC并不具備可操作性。為什么這么說呢?從文檔的內容來看,讀者應當是普通的具有購買傾向的客戶,那么從專業性上來說應當是相對較弱的,畢竟不是專業的安全人士。在這個過程中,如何確認文檔中的內容對于某個廠商的WASS是否滿足呢?舉個實例來說,我們對于WASS對flash文件提取鏈接的能力應當如何去測試呢?甚至能否提取鏈接都是個未知數,難道客戶都得自己先請開發人員做一個flash文件,將不同的鏈接方式加入進去?這樣的可能性基本為零了。到目前為止,沒有任何一個廠商或組織發布一份可以用于滿足WASSEC中提到所有屬性的測試環境。又或者說,該份文檔根本就是一個煙霧,只是為了后面出現一個可供具體操作的環境或者第三方測評機構。當然一個不爭的事實是,文檔的成員廠商是可以堂而皇之的對外宣稱他們是完全支持WASSEC標準的,而其他某某某不是。

與國外相比較而言,國內的安全研究人員更利益驅使一點(短視?),很少有人進行大趨勢或者技術上的一些總結輸出,并且也很少有人體現出“板凳甘坐10年冷”的氣魄。這就就是為什么myspace的蠕蟲和twitter的蠕蟲在國外非常成型且穩定,而國內到目前為止沒有一個實際廣為人知的社區蠕蟲。這肯定不是技術問題,國內在Web安全方面的牛人非常多,技術也很扎實,我甚至覺得國內在Web安全技術方面的研究是超越國外的(我們不否認有國家政策的因素在里面)。我們可以回過頭來看看早在05年,美國一個高中生寫的MySpace蠕蟲的相關技術細節:http://namb.la/popular/tech.html。國內的安全人士是否在敬佩之余也稍微有點汗顏呢?不過話又說回來,國內的這種形勢也是好的,技術還掌握在自己手上不是,只是稍微有些遺憾的是,集大成者還是太少。

如今是個科技化的時代,軍事戰爭一部分已經轉化為信息化戰爭。咱們國人也應當多總結多輸出。咱們稍微細心一點,是能夠發現在WASSEC中帶有排他性的,要說排誰,大家只要減去貢獻者清單所在的廠商就能得出來。咱們的綠盟啊,啟明啊,安恒啊,諾賽啊啥時候也能在某個月黑風高之夜一起討論得出一個基線標準出來,更適合本土化一點,更專業化一點。畢竟安全類產品國家還是得掂量掂量著引進,這個責任你們不承擔誰承擔?

總之,未來的Web應用安全有一段高峰期快來了,不管是WASS也好,WAF也好都會迎來一個高速增長期,希望國內的一些安全廠商能夠爭氣一把,抓緊時機,爭取出現許多個安全界的百年企業。

【編輯推薦】

  1. Red Hat Enterprise Linux4.0功能與安全
  2. 安全使用RedHat Linux系統
  3. Red Hat PXE Server DHCP包遠程拒絕服務漏洞
責任編輯:王文文 來源: 51CTO.com
相關推薦

2009-06-10 19:20:21

IT職業人士職場

2009-02-20 09:19:11

NetBeans插件IDE

2009-09-24 09:34:36

2009-04-02 10:38:41

電子商務網絡懸賞求職

2010-09-15 12:15:23

NessusWEB應用安全掃描

2011-09-27 13:39:29

存儲協議

2020-12-10 11:35:14

Web安全掃描工具漏洞

2010-12-02 10:10:02

2015-09-28 13:45:17

安全掃描安全掃描器Gryffin

2020-12-14 10:32:28

Web安全工具多線程

2009-11-19 15:53:52

王達網管職業規

2021-04-27 06:45:23

Web安全工具

2009-11-13 14:54:01

金牌網管師

2017-04-11 11:57:11

互聯網

2010-11-24 11:32:46

2020-11-09 11:23:37

云計算

2011-02-17 18:51:10

2010-05-10 10:35:18

睡眠職業人群

2011-12-15 10:11:38

云安全云計算

2012-01-06 08:48:09

云計算安全
點贊
收藏

51CTO技術棧公眾號

五月天婷婷影视| 亚洲午夜高清视频| 国产亚洲欧美在线精品| 狠狠做深爱婷婷综合一区| 欧美无乱码久久久免费午夜一区| 一区二区av| www.色亚洲| 久久99伊人| 久久亚洲综合国产精品99麻豆精品福利| 毛片毛片毛片毛片毛| 捆绑调教日本一区二区三区| 欧美高清在线精品一区| 国产富婆一区二区三区| 欧美激情一区二区三区免费观看 | 午夜影院在线播放| 国产精品视频麻豆| 精品久久久久久综合日本| 亚洲网站免费观看| 中文久久精品| 欧美大片va欧美在线播放| 中文字幕免费看| 久久伊人精品| 欧美色综合网站| 成 年 人 黄 色 大 片大 全| 日本福利专区在线观看| av电影在线观看一区| 成人免费自拍视频| 免费观看日批视频| 亚洲福利一区| 美女国内精品自产拍在线播放| 波多野结衣a v在线| 99久久人爽人人添人人澡| 欧美日韩午夜在线| 日本xxxxxxx免费视频| 9999精品成人免费毛片在线看| 一区视频在线播放| 视频二区一区| 国产日本在线| 久久婷婷综合激情| 久久久综合亚洲91久久98| 亚洲国产日韩在线观看| 极品少妇xxxx精品少妇| 国产日本欧美在线观看| 国产亚洲欧美日韩高清| 久久久久.com| 日本韩国欧美精品大片卡二| 精品91久久久| 99国产精品私拍| 91精品国产高清久久久久久91| 麻豆疯狂做受xxxx高潮视频| 欧美 日韩 国产 一区| zzijzzij亚洲日本成熟少妇| 国产又粗又长又黄的视频| 欧美日韩在线观看视频小说| 夜夜躁日日躁狠狠久久88av| youjizz亚洲女人| 成人亚洲一区| 日韩中文字幕第一页| 大吊一区二区三区| 色综合咪咪久久网| 久久综合久久八八| 玖玖爱免费视频| 激情婷婷欧美| 69久久夜色精品国产69乱青草| 日韩精品成人在线| 国产精品视区| 国产精品r级在线| 中文字幕av免费观看| 美女在线视频一区| 亚洲va男人天堂| 国产刺激高潮av| 99re视频精品| 婷婷久久青草热一区二区| 91吃瓜网在线观看| 一区二区三区中文字幕| 999一区二区三区| 亚洲性色av| 精品视频色一区| 麻豆视频在线免费观看| 亚洲成av人电影| 欧美成人精品在线播放| 国产精品99无码一区二区| 99国产精品久久久久久久| 国产成人久久久精品一区| 中文字幕一区二区久久人妻| 国产美女精品在线| 精品视频一区二区三区四区| 欧美大黄免费观看| 久久精品国产亚洲av久| 久久综合88| 欧美国产日产韩国视频| 国产午夜精品久久久久| 国产一区欧美二区| 精品在线不卡| 黄黄的网站在线观看| 狠狠久久五月精品中文字幕| 九九热免费在线观看| 成人爽a毛片| 色偷偷av一区二区三区| 亚洲精品视频在线观看免费视频| 免费观看日韩av| 国产日韩欧美一区二区三区四区| 成人在线观看网站| 午夜精品一区二区三区免费视频| 高清一区在线观看| 啪啪激情综合网| 久久夜色撩人精品| 波多野结衣日韩| 高清av一区二区| 亚洲精蜜桃久在线| 黄视频网站在线观看| 在线视频综合导航| 欧美夫妇交换xxx| 亚洲色图二区| 国产精品老女人精品视频| 亚洲精品久久久久久动漫器材一区| 国产亚洲欧美一级| 亚洲国产成人精品无码区99| 57pao成人永久免费| 精品亚洲国产视频| 国产真实夫妇交换视频| 蜜臂av日日欢夜夜爽一区| 久久精品日韩| 黄色污污视频在线观看| 欧美精品成人一区二区三区四区| 久久丫精品国产亚洲av不卡| 欧美日一区二区三区在线观看国产免| 国产精品久久久久久久久久99| 性猛交xxxx| 五月天国产精品| av免费观看不卡| 欧美国内亚洲| 91亚洲精品在线| 在线免费看av| 欧美在线观看视频一区二区三区| av网站有哪些| 99精品国产在热久久下载| 国产chinese精品一区二区| 国产超级va在线视频| 欧美三级电影精品| 日本黄色小视频在线观看| 久久婷婷激情| 欧美中文娱乐网| av高清不卡| 日韩精品在线免费观看视频| 免费看日韩毛片| 91在线免费播放| 国产精品免费观看久久| 香蕉久久99| 国产成人久久精品| 伊人在线视频| 4438x亚洲最大成人网| 久久精品一区二区三区四区五区| 久久av中文字幕片| 综合色婷婷一区二区亚洲欧美国产| 欧美aaaaaa| www.美女亚洲精品| 国产av无码专区亚洲a∨毛片| 亚洲三级在线看| 中文字幕久久久久久久| 激情久久综合| 欧美日本韩国国产| 国产精品第一国产精品| 久久久极品av| 国产 欧美 精品| 激情成人中文字幕| 亚洲精品国产熟女久久久| 日本在线不卡视频一二三区| 综合一区中文字幕| 伊人精品久久| 欧美在线观看网址综合| 国产在线电影| 91精品国产品国语在线不卡| 久久机热这里只有精品| 91亚洲国产成人精品一区二三| 久久久精品在线视频| 日韩伦理视频| 成人黄色片视频网站| 午夜影院一区| 久久伊人精品一区二区三区| 日韩在线观看视频一区| 91精品福利在线| 日本a级片视频| 97久久超碰精品国产| 嫩草av久久伊人妇女超级a| 午夜欧美在线| 精选一区二区三区四区五区| 日本久久二区| 91国产一区在线| 日韩大片在线永久免费观看网站| 欧美变态tickling挠脚心| 国产成人无码av| 亚洲天堂久久久久久久| 国产精品边吃奶边做爽| 精品一区二区三区在线观看 | a视频免费观看| 捆绑调教美女网站视频一区| 中国丰满熟妇xxxx性| 成人免费av| 精品视频一区二区| 久久天堂久久| 国产精品老牛影院在线观看| 国产福利电影在线播放| 久久激情视频免费观看| 天堂中文资源在线| 欧美一区二区三区免费观看视频| 手机看片久久久| 亚洲综合丝袜美腿| 91动漫免费网站| 久久伊人蜜桃av一区二区| 美女日批在线观看| 蜜臀av亚洲一区中文字幕| 欧美二区在线视频| 欧美激情1区| 中文字幕日韩一区二区三区不卡| 免费观看不卡av| 国产精品v欧美精品v日韩| 日韩成人在线电影| 国产精国产精品| 成年女人在线看片| 色中色综合影院手机版在线观看 | 久久aimee| 91精品国产99久久久久久红楼| 国产一区二区主播在线| 欧美专区福利在线| 国产粉嫩在线观看| 久久久噜久噜久久综合| 日本中文字幕中出在线| 日韩视频在线观看免费| 午夜伦全在线观看| 一区二区三区美女xx视频| 免费在线稳定资源站| 亚洲精品99久久久久| 内射无码专区久久亚洲| 日韩亚洲国产中文字幕欧美| 97超视频在线观看| 欧美日韩国产不卡| 中文有码在线播放| 欧美系列一区二区| 久久影视中文字幕| 在线亚洲+欧美+日本专区| 潘金莲一级淫片aaaaaa播放| 色综合久久久久综合| 精品国产午夜福利| 色综合天天视频在线观看 | 欧美高清精品3d| 影音先锋黄色网址| 欧美日韩国产高清一区二区三区 | 国产精品69页| 老**午夜毛片一区二区三区| 欧美在线观看视频网站| 久久精品女人天堂| 亚欧在线免费观看| 美女视频网站黄色亚洲| 天堂中文av在线| 国产一区二区电影| 亚洲性图第一页| 不卡一区在线观看| 91视频啊啊啊| 久久精品一区二区三区不卡| 亚洲精品国产精品国自产网站| 国产女同性恋一区二区| 五月婷婷六月香| 亚洲三级在线观看| 国产一级在线播放| 疯狂做受xxxx欧美肥白少妇| 91午夜精品亚洲一区二区三区| 欧美亚洲日本一区| 国产又粗又大又爽| 日韩精品中文字幕一区二区三区| 丰满人妻av一区二区三区| 日韩精品极品视频| 992tv免费直播在线观看| 伦理中文字幕亚洲| 96av在线| 国产精品自在线| 日韩精品一区二区三区中文在线 | 狠狠爱在线视频一区| 正在播放亚洲精品| 日韩三级精品电影久久久| 无码精品在线观看| 中文字幕视频一区二区在线有码| 成人福利片网站| 3344国产精品免费看| 成人交换视频| av成人综合网| 国产精品欧美三级在线观看| 日韩欧美一级在线| 性一交一乱一区二区洋洋av| 午夜视频在线观| 久久综合色天天久久综合图片| 性色国产成人久久久精品| 污片在线观看一区二区| 亚洲手机在线观看| 亚洲成人精品视频在线观看| 91精彩在线视频| 91精品国产亚洲| 国产精品视频一区视频二区 | 国产资源在线看| 欧美日本中文字幕| 精品肉辣文txt下载| 国产精品对白刺激久久久| 日韩精品一区二区久久| 少妇人妻在线视频| 国产一区二区成人久久免费影院| 精品少妇一区二区三区免费观| 亚洲欧美激情在线| 国产天堂第一区| 亚洲国产精品专区久久| 精品国产白色丝袜高跟鞋| 日本亚洲欧美成人| 中文字幕一区二区三区四区久久| 日韩av影视| 一级成人国产| 亚洲性图第一页| 亚洲人成亚洲人成在线观看图片 | 经典三级在线一区| 黄免费在线观看| 午夜欧美视频在线观看| 国产成人av免费看| 日韩在线观看免费全集电视剧网站 | 国内精品一区二区三区四区| 日本中文字幕视频一区| 日韩精品不卡| 午夜在线一区| 欧产日产国产精品98| 夜夜嗨av一区二区三区中文字幕 | 国内精品久久久久影院色| 久久亚洲AV无码专区成人国产| 午夜激情一区二区| 黄色三级网站在线观看| 欧美高清在线视频观看不卡| 精品国产不卡一区二区| 在线观看成人一级片| 免费在线观看成人| 亚洲一级片在线播放| 欧美亚洲高清一区| 福利成人在线观看| 国产成一区二区| 精品国产91久久久久久浪潮蜜月| 欧美视频在线播放一区| 91视频免费看| 亚洲婷婷综合网| 亚洲热线99精品视频| 韩国主播福利视频一区二区三区| 久久久福利视频| 久久综合九色综合欧美狠狠| 亚洲专区区免费| 日韩欧美在线视频观看| 美州a亚洲一视本频v色道| 日本精品中文字幕| 精品久久视频| xxxx在线免费观看| 亚洲激情在线播放| 丰满人妻av一区二区三区| 97视频在线免费观看| 色爱综合av| 国产精品第12页| 国产精品网友自拍| 国产婷婷在线视频| 国内精品久久久久久久久| 日韩欧美在线精品| 免费看a级黄色片| 中文字幕在线免费不卡| 99国产精品一区二区三区| 欧美黄色片在线观看| 精品综合久久88少妇激情| 欧美 国产 小说 另类| 欧美国产日韩在线观看| 国产美女免费视频| 久久久爽爽爽美女图片| 免费视频一区三区| www午夜视频| 亚洲午夜电影在线观看| 天天综合在线视频| 国产日本欧美一区二区三区| 亚洲午夜黄色| 成人午夜福利一区二区| 欧美日本一区二区在线观看| 欧美6一10sex性hd| 欧美日韩一区二区三区在线观看免| 蜜臀91精品一区二区三区| 黄色一级视频免费| 亚洲精品一区二区网址| 羞羞视频在线观看一区二区| 国产美女主播在线播放| 国产精品高潮久久久久无| 亚洲av综合色区无码一区爱av | 一卡二卡在线视频| 久久久久久久久中文字幕| 成人久久久久| 美女久久久久久久久| 欧美日韩激情一区二区三区| 免费毛片在线看片免费丝瓜视频| 蜜桃传媒视频麻豆一区 | yy1111111| 欧美人xxxx| 国偷自产一区二区免费视频| 天堂8在线天堂资源bt| 国产色产综合色产在线视频|