精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

八款免費(fèi)開發(fā)安全測試工具

安全 數(shù)據(jù)安全
盡早修復(fù)漏洞確實(shí)更加容易,成本也更低,但在開發(fā)早期階段發(fā)現(xiàn)所有漏洞也不太可能。安全應(yīng)貫穿軟件開發(fā)生命周期的整個過程。

所謂“左移開發(fā)安全”就是在開發(fā)流程中的所有階段都考慮到安全性問題,研發(fā)人員承擔(dān)更多的軟件安全責(zé)任。很多研發(fā)會認(rèn)為考慮軟件的安全性會給他們徒增更多工作量,但實(shí)際上安全能力是研發(fā)工作中錦上添花的東西,比如可以幫他們節(jié)約大量修復(fù)bug的時間。

靠單個產(chǎn)品修復(fù)所有的應(yīng)用安全漏洞幾乎不可能。開發(fā)安全需要在開發(fā)各個階段實(shí)施不同的防御措施,層層遞進(jìn)地去實(shí)現(xiàn)。

開發(fā)安全類工具一般包括:

  • SAST - 靜態(tài)應(yīng)用安全測試
  • DAST - 動態(tài)應(yīng)用安全測試
  • IAST - 交互式應(yīng)用安全測試
  • RASP - 運(yùn)行時應(yīng)用自我保護(hù)
  • 依賴項(xiàng)安全掃描
  • Secrets Detection(機(jī)密信息檢測)

盡早修復(fù)漏洞確實(shí)更加容易,成本也更低,但在開發(fā)早期階段發(fā)現(xiàn)所有漏洞也不太可能。安全應(yīng)貫穿軟件開發(fā)生命周期的整個過程。

縱軸:修復(fù)成本;橫軸:軟件開發(fā)生命周期

SAST

靜態(tài)應(yīng)用安全測試,也稱為“白盒測試”,通過掃描源代碼發(fā)現(xiàn)代碼中的已知漏洞,是最常見也是最早出現(xiàn)的自動化應(yīng)用安全測試。市場上的SAST工具非常多。確定使用某個工具前,需要評估工具的支持和維護(hù)情況以及是否適配自身的技術(shù)棧。這里推薦一些免費(fèi)的SAST工具。

1. NodeJsScan

NodeJs Scan有一個命令行接口,可輕松與DevSecOps CI/CD管道集成,并以JSON格式生成掃描結(jié)果。每種語言都有一個配置文件,可以根據(jù)自定義檢索進(jìn)行修改。文件總覽和整個代碼庫都可以通過統(tǒng)計數(shù)據(jù)和餅圖做到可視化。它還可以檢測緩沖區(qū)溢出漏洞和針對Java的十大OWASP漏洞。

2. SonarQube

SonarQube被譽(yù)為是“最好用的免費(fèi)自動化代碼審計工具之一”,具備上千種自動化靜態(tài)代碼分析規(guī)則,且支持27種開發(fā)語言,能夠很好地覆蓋整個開發(fā)項(xiàng)目的發(fā)展。

DAST

DAST,動態(tài)應(yīng)用安全測試,也被稱為“黑盒測試”,不像SAST那樣從源代碼中發(fā)現(xiàn)漏洞,而是在應(yīng)用運(yùn)行時,通過注入故障的方式進(jìn)行安全測試。DAST可以發(fā)現(xiàn)SQL注入、跨站腳本等常見的安全漏洞,識別應(yīng)用程序運(yùn)行時的安全風(fēng)險,如身份驗(yàn)證和服務(wù)器配置問題,以及只有在已知用戶登錄時才有可能發(fā)現(xiàn)的安全問題。

3. OWASP ZAP

OWASP ZAP是一個功能非常全面的開源DAST工具,不但能夠自動進(jìn)行漏掃,還能協(xié)助測試人員完成web應(yīng)用的滲透測試。ZAP的漏洞庫也非常豐富。

IAST

IAST,交互式應(yīng)用安全測試,有時也稱為“灰盒測試”,是一種綜合了SAST和DAST的檢測技術(shù),一般會在測試環(huán)境中以agent的形式(例如針對Java虛擬機(jī)或.NET CLR的插樁技術(shù))監(jiān)測運(yùn)營與攻擊情況,從而發(fā)現(xiàn)風(fēng)險點(diǎn)。

4. Contrast Security - Community

Contrast也是一個聲稱“開發(fā)者至上”的產(chǎn)品,能更深入地發(fā)現(xiàn)漏洞。應(yīng)用程序運(yùn)行時的上下文信息對于其它的SAST和DAST工具完全是盲區(qū),如控制器、業(yè)務(wù)邏輯、數(shù)據(jù)層、視圖,用戶庫,開源組件和應(yīng)用程序服務(wù)器。

RASP

RASP,運(yùn)行時應(yīng)用程序自我保護(hù),一般部署在某個服務(wù)器上,當(dāng)應(yīng)用運(yùn)行時即開始工作,能夠?qū)崟r發(fā)現(xiàn)目標(biāo)應(yīng)用中的攻擊活動。應(yīng)用程序一旦開始運(yùn)行,RASP就會分析應(yīng)用的行為和上下文信息,防止惡意輸入或惡意行為的發(fā)生。通過對應(yīng)用行為的持續(xù)監(jiān)控,不用人為干預(yù)就可以發(fā)現(xiàn)攻擊活動并且做到及時修復(fù)。

5. Sqreen

 

Sqreen的RASP可通過請求的完整執(zhí)行上下文信息來發(fā)現(xiàn)應(yīng)用上線后的漏洞利用和攻擊活動,覆蓋OWASP十大安全漏洞,如SQL注入、XSS和SSRF等。它的強(qiáng)大之處在于能夠根據(jù)請求的執(zhí)行邏輯進(jìn)行攻擊攔截,比其它解決方案的誤報率低得多。Sqreen還能自動適配不同的應(yīng)用程序技術(shù)棧,無需重新部署或配置。

依賴項(xiàng)安全掃描

依賴項(xiàng)安全掃描(Dependency Scanning)能夠在應(yīng)用程序開發(fā)和測試時檢測依賴項(xiàng)的安全漏洞,例如正在使用的外部(開源)依賴庫是否存在風(fēng)險。

6. Snyk

據(jù)說Snyk也是一個開發(fā)者之上的企業(yè),為開發(fā)人員提供一些開源的解決方案。Snyk自帶很多比較好的功能,比如能在IDE中檢測漏洞,掃描本地git測試存儲庫中的項(xiàng)目等等。Snyk有一個能夠防止新漏洞通過構(gòu)建過程進(jìn)入開發(fā)環(huán)境的安全網(wǎng)關(guān),還有一個用于測試運(yùn)行環(huán)境中是否存在暴露風(fēng)險點(diǎn)的生產(chǎn)環(huán)境。

7. WhiteSource Bolt for GitHub

Whitesource和Snyk一樣有一些面向開發(fā)人員的免費(fèi)工具。WhiteSource Bolt for GitHub是一款免費(fèi)的應(yīng)用,能夠持續(xù)掃描自有和公開的存儲庫,檢測開源組件中的漏洞并提供修復(fù)建議,支持200多種編程語言,能夠像美國國家安全漏洞庫NVD一樣持續(xù)跟蹤多個開源漏洞庫。

Secrets Detection(機(jī)密信息檢測)

API密鑰、數(shù)據(jù)庫憑證和安全證書等是一個組織的機(jī)密信息(secrets),拿到這些東西就能訪問很多敏感系統(tǒng)。因此需要secrets detection這樣的技術(shù)加以保護(hù)。secrets detection可掃描源代碼、日志等文件,發(fā)現(xiàn)其中隱藏的機(jī)密。這是一項(xiàng)技術(shù)要求較高的專業(yè)服務(wù),因?yàn)榇蠖鄶?shù)機(jī)密都是以隨機(jī)字符串的形式存儲,而且很多隨機(jī)字符串都不是機(jī)密信息,因此需要通過分類算法,才能以較高的準(zhǔn)確度檢測到機(jī)密信息。

很多人可能會把secrets detection和SAST搞混,因?yàn)閮烧叨际菕呙柙创a的技術(shù)。但SAST只掃描目標(biāo)應(yīng)用的當(dāng)前版本,而secrets detection檢測的是該項(xiàng)目的所有開發(fā)版本。像git這樣的版本控制系統(tǒng)會對項(xiàng)目的所有變更信息進(jìn)行跟蹤和存儲。如果源碼的上一個版本含有硬編碼的機(jī)密信息,卻在后面的階段被刪除了,代碼審計和SAST工具就無法發(fā)現(xiàn)這個問題,遺留在git存儲庫中容易遭到惡意利用。所以secrets detection成為了一個獨(dú)立的分類。

8. GitGuardian

GitGuardian可通過掃描開發(fā)人員存儲庫,持續(xù)發(fā)現(xiàn)機(jī)密信息,涵蓋300多種不同類型的機(jī)密類型,從密鑰到數(shù)據(jù)庫連接字符串、SSL證書、用戶名和密碼,通過復(fù)雜的模型匹配等多種算法技術(shù)進(jìn)行檢測。GitGuardian可以與GitHub帳戶實(shí)現(xiàn)集成,幾分鐘即可完成配置。開發(fā)人員可以通過GitGuardian API檢測目錄、郵件客戶端或Slack channel等服務(wù)中的機(jī)密信息。

總結(jié)

眼花繚亂的解決方案容易讓人選擇困難,一個重要標(biāo)準(zhǔn)就是思考這個工具是否能夠適配當(dāng)前的工作流程。

上述的開源工具都只能提供最基本的保護(hù),實(shí)際運(yùn)營過程中還是需要更多功能更加豐富的商業(yè)軟件和方案。確保應(yīng)用的安全是開發(fā)人員中最有價值的技能之一,雖然將安全性“左移”看起來是一項(xiàng)艱巨的任務(wù),但在整個開發(fā)生命周期中融合安全測試系統(tǒng)肯定是一項(xiàng)非常值得的投資。

 

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2020-07-16 07:33:44

工具安全數(shù)據(jù)

2019-08-06 08:00:00

API設(shè)計API開發(fā)測試工具

2015-07-15 09:30:07

2010-05-06 10:08:21

2022-01-03 08:04:31

API安全測試工具安全工具

2020-01-18 15:20:25

工具代碼開發(fā)

2020-01-09 09:00:00

安全測試工具網(wǎng)絡(luò)安全安全工具

2020-08-29 19:21:52

安全測試工具安全工具網(wǎng)絡(luò)安全

2018-01-12 09:00:44

2023-07-13 23:21:02

2019-01-04 07:48:02

網(wǎng)絡(luò)延遲測試工具網(wǎng)絡(luò)交付

2014-07-29 15:48:08

2018-05-31 16:42:04

2017-12-22 05:18:06

2009-12-21 09:54:54

Web應(yīng)用程序安全測試

2020-08-07 08:10:25

開源技術(shù) 工具

2013-11-13 10:49:50

2019-09-02 08:57:35

滲透測試開源工具網(wǎng)站安全

2023-07-27 13:08:38

2015-10-26 09:38:09

免費(fèi)安全分析工具
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

18网站在线观看| 婷婷激情五月综合| 精品综合久久88少妇激情| 久久精品导航| 日韩欧美一级在线播放| 91免费国产精品| 人人九九精品| 在线成人欧美| 夜夜嗨av色一区二区不卡| 日本中文字幕在线不卡| 在线天堂新版最新版在线8| 国产精品久线在线观看| 国产一区不卡在线观看| 亚洲一区二区激情| 精品久久久久中文字幕小说| 黑人精品xxx一区一二区| 色视频一区二区三区| 国产成人精品无码高潮| 丝袜诱惑亚洲看片| 欧美激情精品久久久久| 四季av中文字幕| 久久人人爽人人爽人人片av不| 欧美日韩久久久| www.99热这里只有精品| 亚洲xxx在线| 日韩av中文字幕一区二区| 久久久久久久久爱| 国产免费a级片| 欧美视频免费看| 1024成人网色www| 久久综合一区二区三区| www.热久久| 麻豆91精品91久久久的内涵| 国产91精品久久久| 久久久久久天堂| 亚洲理论电影网| 中文字幕欧美日韩va免费视频| 91精品国产自产| 91午夜精品| 精品magnet| 精品人妻大屁股白浆无码| 日本激情在线观看| 国产精品午夜在线| 日韩aⅴ视频一区二区三区| 亚洲aⅴ在线观看| 成人高清视频在线| 国产精品三区四区| www.色播.com| 国产激情一区二区三区桃花岛亚洲| 成人激情黄色网| 97在线视频人妻无码| 男女视频一区二区| 国产噜噜噜噜噜久久久久久久久 | 头脑特工队2免费完整版在线观看| 国产精品综合二区| 91丝袜脚交足在线播放| 性一交一乱一乱一视频| 成人综合在线观看| 国模精品娜娜一二三区| 少妇精品高潮欲妇又嫩中文字幕| 成人福利在线看| 精品免费视频123区| 亚洲av激情无码专区在线播放| 91小视频免费看| 久久久精品国产一区二区三区| 日韩a在线观看| 国产亚洲欧洲一区高清在线观看| 日韩影院一区| 黄网址在线观看| 处破女av一区二区| 国产91视觉| 天堂av中文在线资源库| 久久久99久久精品欧美| 亚洲一区二区在线看| 超碰在线免费公开| 中文字幕免费一区| 中日韩在线视频| 青春草视频在线观看| 精品久久久久久久久久久久久 | 日本视频精品一区| 一级毛片视频在线| 一区二区免费视频| 人妻内射一区二区在线视频| 欧美xxxxxx| 洋洋av久久久久久久一区| 国产成人在线小视频| 僵尸再翻生在线观看免费国语| 色婷婷精品久久二区二区蜜臂av| 一区二区三区网址| 精品国产一区二| 亚洲激情在线视频| 亚洲天堂av中文字幕| 欧美成熟视频| 国产精品久久999| 精品黑人一区二区三区国语馆| 91免费看视频| 大桥未久一区二区三区| 一根才成人网| 日韩三级视频在线观看| 草草影院第一页| 欧美日韩精品免费观看视频完整| 中文字幕亚洲欧美一区二区三区 | 精品久久久久久久久久ntr影视| 欧美精品一区二区三区免费播放| 国产激情精品一区二区三区| 日韩国产欧美精品一区二区三区| youjizz亚洲女人| 日韩亚洲国产精品| 成人欧美一区二区三区在线| 欧美日韩视频精品二区| 亚洲激情av在线| 男女爱爱视频网站| 三上悠亚一区二区| 欧美videossexotv100| 添女人荫蒂视频| 欧美国产三区| 成人黄色片网站| 精品三级久久久久久久电影聊斋| 亚洲自拍偷拍图区| 亚洲天堂av一区二区| 国产一区二区三区四区五区传媒| 欧美激情精品久久久久久蜜臀| 这里只有精品6| 久久精品人人爽人人爽| 国产精品无码人妻一区二区在线| japansex久久高清精品| 亚洲欧洲黄色网| 国产一区二区在线观看免费| 水蜜桃久久夜色精品一区| 男的操女的网站| 宅男在线精品国产免费观看| 国产美女精彩久久| 亚洲欧美日韩成人| 日韩欧美亚洲一二三区| 亚洲欧洲在线观看av| 欧美极品欧美精品欧美视频| 在线观看xxxx| 国产亚洲欧美在线| 亚洲精品无码久久久久久| 一本色道69色精品综合久久| 久久久精品国产| 在线免费看av的网站| 中文字幕乱码久久午夜不卡| 国内外免费激情视频| 亚瑟一区二区三区四区| 4438全国成人免费| 深夜福利视频一区| 无码av免费一区二区三区试看 | 国产乱国产乱300精品| 中文字幕久精品免| 99久热在线精品视频观看| 日韩中文字幕不卡视频| 在线观看国产一区二区三区| 中文字幕不卡一区| 天天操狠狠操夜夜操| 国产精品久久久久久久| 91精品久久久久久久久久久久久久 | 久久大胆人体| 亚洲精美色品网站| 综合激情网五月| 国产欧美一二三区| 奇米影视四色在线| 一区二区蜜桃| 国产精品一区免费观看| 蜜桃av在线| 国产午夜精品全部视频在线播放| 亚洲免费视频二区| 亚洲视频你懂的| 美女搡bbb又爽又猛又黄www| 日韩午夜免费| 天堂社区 天堂综合网 天堂资源最新版 | 国产成人一区三区| 淫片在线观看| 欧美变态tickle挠乳网站| 久久9999久久免费精品国产| 91首页免费视频| 亚洲老女人av| 午夜视频一区| 蜜桃麻豆www久久国产精品| 欧美性片在线观看| 日韩一区二区欧美| 亚洲免费黄色片| 色婷婷综合中文久久一本| 亚洲一级黄色录像| 国产精品99久久久| 国产午夜伦鲁鲁| 日韩欧美国产精品综合嫩v| 在线观看91久久久久久| 在线视频播放大全| 亚洲成人av一区二区三区| 人妻av无码一区二区三区| 国产一区二区三区久久久| 婷婷五月综合缴情在线视频| 日本a口亚洲| 国产日韩精品推荐| 黄色成人小视频| 26uuu亚洲伊人春色| 黄色成人在线| 亚洲人成电影网站色…| 国产91视频在线| 在线免费av一区| 国产成人精品亚洲男人的天堂| 精品制服美女丁香| 亚洲人成无码网站久久99热国产| 国产精品亚洲片在线播放| 96国产粉嫩美女| 日韩中文影院| 久久青草福利网站| 欧美午夜电影一区二区三区| 日韩成人在线观看| 国产日产亚洲系列最新| 色噜噜狠狠一区二区三区果冻| 日本精品人妻无码77777| 国产女同性恋一区二区| 五十路六十路七十路熟婆| 狠狠色丁香婷婷综合| 男人的天堂99| 99日韩精品| 国产乱子伦精品视频| 手机在线一区二区三区| 日本不卡久久| 亚洲理论电影片| 国产综合色一区二区三区| 永久免费精品视频| 成人免费淫片视频软件| 欧美成a人片免费观看久久五月天| 97av在线视频| 蜜桃视频在线观看播放| 久久久久久久影院| 亚洲小说区图片| 久久天天躁狠狠躁夜夜爽蜜月| www日韩tube| 亚洲色图欧美制服丝袜另类第一页| 色综合免费视频| 精品少妇一区二区三区在线播放 | 黄色a级在线观看| 久久亚洲精品中文字幕蜜潮电影| 日本午夜精品一区二区| 国产99精品| 欧美日韩亚洲免费| 美女网站视频一区| 日韩美女主播视频| gogo亚洲高清大胆美女人体| 日本一本a高清免费不卡| 亚洲美女炮图| 欧美中文字幕视频| 26uuu亚洲电影| 国产成人一区三区| 成人在线高清| 成人免费大片黄在线播放| 色噜噜成人av在线| 91国产精品电影| 国产伦子伦对白在线播放观看| 久久人人爽人人爽人人片av高清| 丁香花电影在线观看完整版| 国模吧一区二区| 在线天堂资源| 国产精品久久久久久久av大片| 97人人做人人爽香蕉精品| 国产狼人综合免费视频| 欧美午夜网站| 精品一区2区三区| 亚洲人成网站77777在线观看| 欧美日韩一区二区视频在线观看| 欧美中文一区二区| 亚洲美女自拍偷拍| 欧美日韩三级| 久久网站免费视频| 青青草国产成人99久久| 超碰中文字幕在线观看| 福利视频网站一区二区三区| 给我看免费高清在线观看| 日本一区二区三区国色天香| 中国毛片直接看| 午夜电影久久久| 亚洲精品无码久久久久| 欧美一区二区三区白人| 五月天婷婷激情网| 色哟哟网站入口亚洲精品| 日本三级在线观看网站| 2018中文字幕一区二区三区| 成人高清一区| 国产高清自拍一区| 国产精品嫩模av在线| 99久久99久久精品| 视频一区二区国产| 四虎1515hh.com| 久久久久久夜精品精品免费| 中文字幕第69页| 偷拍一区二区三区| 91丨九色丨丰满| 在线视频亚洲一区| 国产高清免费在线观看| 亚洲免费视频一区二区| а天堂中文在线官网| 57pao精品| 日韩精品视频中文字幕| 欧美一区免费视频| 欧美日韩一区二区三区四区在线观看 | 亚洲天堂网一区二区| 中文字幕亚洲不卡| 欧美性猛交bbbbb精品| 日韩视频中午一区| 永久免费av片在线观看全网站| 国模gogo一区二区大胆私拍 | 成人性生交大片免费看网站 | 亚洲一区在线观| 亚洲精品久久久久| sm国产在线调教视频| 国产成人精品电影久久久| 97品白浆高清久久久久久| 亚洲啪啪av| 久久亚洲欧美| 白嫩情侣偷拍呻吟刺激| 国产精品久久久一区麻豆最新章节| 国产性xxxx高清| 日韩视频免费观看高清完整版| 高清av电影在线观看| 国产亚洲精品美女久久久久| 秋霞在线视频| 91精品天堂| 97精品在线| 婷婷六月天在线| 久久久噜噜噜久久中文字幕色伊伊 | 日韩在线第七页| 老司机午夜av| 国产亚洲精品中文字幕| 97久久久久久久| 亚洲国产精品小视频| 伦理av在线| 高清视频在线观看一区| 亚洲h色精品| 欧美一区二区视频在线播放| 久久爱www久久做| 激情五月深爱五月| 在线观看免费一区| 可以在线观看的av网站| 欧洲亚洲妇女av| 日韩欧美中文字幕电影| 我的公把我弄高潮了视频| 国产.欧美.日韩| 久久国产精品波多野结衣av| 91精品福利在线一区二区三区 | 98精品国产高清在线xxxx天堂| 成人线上播放| 少妇高潮喷水在线观看| 91香蕉视频mp4| 国产一级18片视频| 亚洲欧美在线看| 亚洲电影有码| 亚洲欧美一区二区原创| 精品夜夜嗨av一区二区三区| 97精品在线播放| 日韩欧美一区二区在线视频| av网站免费在线观看| 成人黄色在线免费观看| 九九在线精品| 国内自拍视频网| 亚洲欧洲成人自拍| 丰满岳乱妇国产精品一区| 88xx成人精品| 九一精品国产| 亚洲欧洲日本精品| 亚洲激情综合网| 天堂在线视频免费观看| 热久久视久久精品18亚洲精品| sdde在线播放一区二区| 911av视频| 亚洲sss视频在线视频| 色视频在线看| 成人激情视频在线观看| 精品动漫3d一区二区三区免费版| 少妇精品一区二区三区| 欧美三级三级三级爽爽爽| av在线app| 免费精品视频一区| 精品一区二区三区视频| 国产精品成人免费一区二区视频| 亚洲欧美国内爽妇网| 男人天堂久久| 日韩伦理在线免费观看| 欧美国产禁国产网站cc| 99热这里只有精品在线| 55夜色66夜色国产精品视频| 欧美残忍xxxx极端| 国产精品扒开腿做爽爽爽a片唱戏 亚洲av成人精品一区二区三区 | 国产午夜手机精彩视频| 亚洲精品在线一区二区| 网友自拍亚洲| 特级西西人体www高清大胆| 久久久高清一区二区三区| 国产视频在线免费观看| 日本亚洲欧美三级| 欧美+日本+国产+在线a∨观看| 女同毛片一区二区三区| 欧美一区在线视频| 成人日韩精品| 国产av麻豆mag剧集| 亚洲日本护士毛茸茸| 日韩精品福利|