Συστατικά

Το Ratproxy, που κυκλοφορεί με άδεια χρήσης λογισμικού Apache 2.0, αναζητά ποικίλα προβλήματα κωδικοποίησης σε εφαρμογές Web , όπως τα λάθη που θα μπορούσαν να επιτρέψουν την επίθεση σεναρίου μεταξύ ιστοτόπων ή να προκαλέσουν προβλήματα κρυφής μνήμης.

Το Σόι Σου Σ4 | Επεισόδιο 57

Το Σόι Σου Σ4 | Επεισόδιο 57
Anonim

Το εργαλείο παρεμποδίζει περιεχόμενο και μπορεί να επιλέξει αποσπάσματα JavaScript από φύλλα στυλ. Υποστηρίζει επίσης τη σάρωση SSL (Secure Socket Layer), μεταξύ άλλων χαρακτηριστικών.

Δεδομένου ότι εκτελείται σε παθητική λειτουργία, το Ratproxy επισημαίνει τομείς που προκαλούν ανησυχία ότι "δεν είναι απαραίτητα ενδεικτικές πραγματικών ελαττωμάτων ασφαλείας. να ερμηνεύεται από έναν επαγγελματία ασφαλείας με καλή κατανόηση των κοινών προβλημάτων και μοντέλων ασφαλείας που χρησιμοποιούνται σε εφαρμογές ιστού », γράφει ο Zalewski.

Η Google δημοσίευσε μια επισκόπηση του Ratproxy καθώς και μια σύνδεση λήψης στον πηγαίο κώδικα. Ο κώδικας με άδεια χρήσης της άδειας Apache 2.0 μπορεί να ενσωματωθεί σε παράγωγα έργα, συμπεριλαμβανομένων των εμπορικών έργων, αλλά η προέλευση του κώδικα πρέπει να αναγνωριστεί.

Η εξασθένηση της ασφάλειας των εφαρμογών web συνεχίζει να ενοχλεί τις εταιρείες, ενδεχομένως προκαλώντας απώλεια πελατών ή οικονομικών στοιχείων.

Έρευνα του 2006 από την Κοινοπραξία Web Application Security διαπίστωσε ότι το 85,57% των 31.373 τοποθεσιών ήταν ευάλωτα σε επιθέσεις scripting μεταξύ ιστοτόπων, το 26,38% ήταν ευάλωτο σε SQL injection και το 15,70% είχαν άλλα σφάλματα που θα μπορούσαν να οδηγήσουν σε απώλεια δεδομένων. > Ως αποτέλεσμα, οι προμηθευτές ασφάλειας έχουν μετακινηθεί για να καλύψουν την ανάγκη για καλύτερα εργαλεία ασφάλειας, με μεγάλες εταιρείες τεχνολογίας να αποκτούν μικρότερες εξειδικευμένες εταιρείες στον τομέα.

Τον Ιούνιο του 2007 η IBM αγόρασε το Watchfire, τη σάρωση, την προστασία δεδομένων και τον έλεγχο συμμόρφωσης. Δύο εβδομάδες αργότερα, η Hewlett-Packard δήλωσε ότι θα αγοράσει το SPI Dynamics, αντίπαλο του Watchfire, του οποίου το λογισμικό αναζητά επίσης ευπάθειες στις εφαρμογές Web καθώς και την εκτέλεση ελέγχων συμμόρφωσης.