Google propose un scanner open-source
Pour aider les développeurs web à lutter contre les attaques XSS et les injections de code
Le 2010-03-23 12:52:06, par Gordon Fowler, Expert éminent sénior
Sécurité : Google propose un scanner open-source
Pour aider les développeurs webs à lutter contre les attaques XSS et les injections de code
Google vient de mettre à la disposition des développeurs webs un scanner open-source qui permet de tester les applications dès les premières étapes de leurs conceptions pour détecter d'éventuelles failles de sécurité.
Baptisé Skipfish, l'outil offrirait, d'après les dires de son auteur, des fonctionnalités similaires à celles de Nmap ou Nessus.
Il utilise la détection dite heuristique et permet de mettre à jour les vulnérabilités aux attaques de types cross-scritping (XSS) et aux injections SQL et XML, entre autres failles.
Skipfish fonctionne sous Linux, FreeBSD 7.0+, MacOS X et Windows (Cygwin).
Il est disponible ici.
Lire aussi
Les Rubriques (news, tutos, forums) de Developpez.com
Sécurité
C
Linux
Mac
Windows
BSD
Développement Web
Applications
Et vous ?
Un tel outil peut-il vous intéresser ? Et si non, que lui manque-t-il pour que vous le soyez ?
Pour aider les développeurs webs à lutter contre les attaques XSS et les injections de code
Google vient de mettre à la disposition des développeurs webs un scanner open-source qui permet de tester les applications dès les premières étapes de leurs conceptions pour détecter d'éventuelles failles de sécurité.
Baptisé Skipfish, l'outil offrirait, d'après les dires de son auteur, des fonctionnalités similaires à celles de Nmap ou Nessus.
Il utilise la détection dite heuristique et permet de mettre à jour les vulnérabilités aux attaques de types cross-scritping (XSS) et aux injections SQL et XML, entre autres failles.
Skipfish fonctionne sous Linux, FreeBSD 7.0+, MacOS X et Windows (Cygwin).
Il est disponible ici.
Lire aussi
Les Rubriques (news, tutos, forums) de Developpez.com
Et vous ?
-
cahnoryMembre avertiTout code posté sur google code n'étant pas forcément une création de google et, n'ayant rien vu permettant d'affirmer que c'était le cas, je me permet de m'assurer que vous ne vous méprenez pas en attribuant la paternité de ce code à google.le 23/03/2010 à 13:49
-
TuttuMembre régulierDans la doc, tu peux lire :
skipfish - web application security scanner
* Written and maintained by Michal Zalewski <lcamtuf@google.com>.
* Copyright 2009, 2010 Google Inc, rights reserved.
* Released under terms and conditions of the Apache License, version 2.0.le 23/03/2010 à 14:07 -
vintz72Membre avertiGoogle n'est cependant pas loin derrière, puisqu'on trouve :
"Credits and feedback
Skipfish is made possible thanks to the contributions of, and valuable feedback from, Google's information security engineering team. "le 23/03/2010 à 14:08 -
kaymakMembre émériteQuel intérêt par rapport à nmap ou nessus ?le 23/03/2010 à 14:09
-
LordBobMembre avertiDe plus, l'annonce a été passé sur le blog sécurité de Google
http://googleonlinesecurity.blogspot.com/le 23/03/2010 à 14:14 -
cahnoryMembre avertiHey, d'où la forte diplomatie utilisée dans mon message
Clairement je ne voyais pas le lien et je voulais être sur qu'il existe. le 23/03/2010 à 14:27 -
Gordon FowlerExpert éminent séniorOui, désolé c'est de ma faute. J'aurais plus dû mettre en avant le fait que l'outil vient d'un ingénieur de Google et le lien avec Moutain View.
Sorry
Gordonle 23/03/2010 à 15:42 -
MinsKMembre régulierC'est probablement encore un projet sortie des "20% de temps alloues a un projet personnel" et le gars s'est fait aider par les ingenieurs securite (ceux qui font que ca toute la journee) de Google.le 25/03/2010 à 13:01