国内常见WEB安全扫描产品概述

Sina WeiboBaiduLinkedInQQGoogle+RedditEvernote分享




  网上经常有朋友问游侠(www.youxia.org),有什么好的WEB应用安全扫描产品,这里大体的说下。
  国内这类产品不算多,当然国外也不算多,数来数去,就那么几个,画个图看看:





















  商业产品*国外
  ·Acunetix Web Vulnerability Scanner 6:简称WVS,还是不错的扫描工具,不知道检查的太细致还是因为慢,总之经常评估一个网站的时候一晚上不关电脑都扫描不万……但是报表做的不错。一般用这个扫描的话,不用等那么久,像区县政府的,扫20分钟就差不多了。
  ·IBM Rational AppScan:这个是IBM旗下的产品,扫描速度中规中矩,报表功能相当强大,可以按照法规遵从生成不同的报表,如:ISO27001、OWASP等,界面也很商业化。
  ·HP WebInspect:没错,的确就是卖PC的HP公司旗下的产品,扫描速度比上面的2个都快得多,东西还算不错。不过这几天在和NOSEC(下面说的“诺赛科技”)掐架,愣是说NOSEC的iiScan免费扫描平台侵犯隐私,说NOSEC有国家背景……这市场了解的!
  ·N-Stealth:没装成功,不过很多地方在推荐这个
  ·Burp Suite:貌似是《黑客攻防技术宝典·WEB实战篇》作者公司搞的,安全界牛人。虽然工具没用过,但是这本书的确是不错……如果您做WEB安全,游侠强烈建议您读一下。

商业产品*国内
  ·智恒联盟 WebPecker 网站啄木鸟:程序做的不错,扫描速度很快。
  ·诺赛科技 Pangolin、Jsky:Pangolin做SQL注入扫描,Jsky全面评估,就是上文说的NOSEC,网上扫描平台是iiScan,后台的牛人是zwell。
  ·安域领创 WebRavor:记得流光(FluXay)否?是的,WebRavor就是小榕所写!小榕是谁?搜下……不用我介绍了吧?
  ·安恒 MatriXay 明鉴WEB应用弱点扫描器:还没用过,和NOSEC一样,也有网上扫描平台。
  ·绿盟 NSFOCUS RSAS 极光远程安全评估系统:极光扫描系统新增的WEB安全评估插件,在某客户处见到过扫描报告,不过没用过产品。依照绿盟的一贯风格和绿盟的实力,应该不错。

免费产品
  ·Nikto:很多地方都在推荐,但游侠本人实在不喜欢命令行产品……各位喜欢的Google或Baidu下吧
  ·Paros Proxy:基于Java搞的扫描工具,速度也挺快,在淘宝QA团队博客也看到在介绍这个软件。
  ·WebScarab:传说中很NB的OWASP出的产品,不过我看下载地址的时候貌似更新挺慢
  ·Sandcat:扫描速度很快,检查的项目也挺多。机子现在就装了这个。
  ————
  ·NBSI:应该说是黑客工具更靠谱,国内最早的,可能也是地球上最早的一批SQL注入及后续工作利用工具,当年是黑站挂马必备……
  ·HDSI:教主所写,支持ASP和PHP注入,功能就不多说了,也是杀人越货必备!
  ·Domain:批量扫描的必备产品,通过whois扫描服务器上的服务器,在很长一段时间内风靡黑客圈。
  ————
  ·Nessus:当然它有商业版,不过我们常用的是免费版。脆弱性评估工具,更擅长于主机、服务器、网络设备扫描。
  ·NMAP:主要倾向于端口等的评估。
  ·X-Scan:安全焦点出品,多少年过去了,依然是很强悍的产品。大成天下曾经做过商业版的“游刃”,但最近已经不更新了,很可惜。

  其实能做评估的工具还有很多,如:
  ·Retina Network Security Scanner
  ·LANguard Network Security Scanner
  ·榕基RJ-iTop网络隐患扫描系统
  不过和Nessus和NMAP一样,主要倾向于主机安全评估,而不是WEB应用安全评估。但我们在WEB安全评估的时候,不可避免的要对服务器做安全扫描,因此也是必然要用的工具。

  好了,大体的也说了下,各位感兴趣的可以在网上找下相关资料或下载。看完感觉有点收获的,就转发给您的朋友吧。现在都凌晨了,刚敲完……游侠(www.youxia.org)在此谢过了!

(4个打分, 平均:2.00 / 5)

雁过留声

“国内常见WEB安全扫描产品概述”有9个回复

  1. ABC 于 2010-01-23 6:50 下午

    这个作为了解市场的挺好哦。

  2. 张百川(网路游侠) 于 2010-01-23 9:59 下午

    谢谢ABC!

  3. zeroflag 于 2010-01-24 4:44 上午

    扫描器的市场怎么样?我看貌似客户的需求并不旺盛,都是一帮子做评估的人在用。好像有生产扫描器的公司干脆不卖扫描器,只是每个月给客户一个网站安全性评估报告,把产品当服务卖的说。

  4. 张百川(网路游侠) 于 2010-01-24 7:22 上午

    扫描器的市场不算大,但是投入比较大,因为要分析应用的漏洞,这个很费功夫,要是公司没钱就比较扯蛋了。用户需求现在很多时候都是在服务上,就是说评估的人要用,服务更重要。但是也越来越多的用户,开始关心这东西。呵呵

  5. xyz 于 2010-01-24 7:39 下午

    好像楼主没有介绍全哦,我知道的还有启明的,不知道楼主是否了解

  6. billy 于 2010-01-24 11:32 下午

    如果要看国外安全产品的分布与特点描述,可以去SCMagazineus看

    http://www.scmagazineus.com/sc-magazine-awards-2010/section/1049/

    2010 Final Awards…

  7. 张百川(网路游侠) 于 2010-05-04 2:50 上午

    xyz,启明星辰的貌似现在做成服务了,有个专门的网站。安星。但是天镜里面貌似是没有WEB应用扫描的。

  8. jalickyi 于 2011-04-28 4:29 上午

    《黑客攻防技术宝典·WEB实战篇》正在看,慢慢看,好好书啊

  9. 网络迷途少年 于 2012-07-20 7:01 上午

    哈哈,据说大侠现在在思福迪了,对审计产品比较有研究,可以介绍一下,如果首席有研究也可给介绍一下啊。