butteff
@butteff
Раз в тысячу лет заправляю свитер в носки

Какой есть алгоритм аудита безопасности веб-проекта?

Здравствуйте, мне надо провести аудит безопасности веб-проекта, как это сделать? есть ли некий алгоритм действий? На ум приходит посканить порты и заюзать x spider, но чувствую, что это полная фигня. Что надо уметь и сделать еще?

Мне бы пошагово алгоритм какой, дальше нагуглю.
  • Вопрос задан
  • 3121 просмотр
Пригласить эксперта
Ответы на вопрос 3
@inkvizitor68sl
Linux-сисадмин с 8 летним стажем.
www.comodo.com/hackerproof/questions.html
Большую часть всякой гадости найдет (и в коде тоже).

А дальше - сканить порты, смотреть что торчит наружу, избавляться от этого или апгрейдить до версий без known уязвимостей. Ну и snoopy поставить, глянуть через него, что в системе творится.
Ответ написан
Комментировать
@bondbig
Если не просто "поиграться", а правда важный проект, то лучше обратиться к профессионалам.
Ну а в догонку к комодо, подскажу сервис Fortify on Demand от компании Fortify (ныне принадлежит HP), он имеет бесплатную версию. Это проверка исходного кода на предмет проблем с безопасностью.
Ответ написан
Комментировать
@dordyan
Стоит начать с руководства от OWASP: https://www.owasp.org/images/9/96/OWASP_Top_10-201...
У них же есть Penetration Testing Guide.

Из сканеров помимо Xspider стоит попробовать Metascan.
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы