嗨的社区,我想知道安全测试是如何执行的,以及是否有工具
用于扫描和识别代码中的漏洞的代码。
各种方式,但认为它主要是由工具指向被测系统。工具将有一个广泛的可选择的攻击表面扫描,您可以选择。
攻击表面可能包括例如:
最难的部分不是那么多使用这些工具为你做大部分的东西,它的调查结果和写作结束漏洞调查报告。你需要专家安全测试成员训练有素和经验丰富。这真的不是一个简单的角色&像通用网络安全,这些成员需要不断了解,不断学习新的威胁。
有另一套工具的代码可以由开发人员和/或安全测试人员使用。如果你在网络搜索“安全扫描码”或“静态代码分析”,你就可以找到一些通常在IDE中运行
亚历克斯说过,有很多安全性测试工具。如果我们将谈论安全的发展,通常想到的是两届科协,andDAST。每一个使用在不同的情况下,跌宕起伏。在最好的情况下,我们愿意用他们两人因为这会给我们最准确的查看当前的威胁景观。
科协是白盒测试的例子,你必须访问源代码。DAST另一方面代表了黑盒测试,因为它正试图测试运行的应用程序。
有一些免费和付费版本每个工具都有起伏。我不会命名的“全球”的工具,但如果你看你应该能够轻松地找到他们。
还有IAST锉和更多,但是我们可以坚持这两个对于大多数企业。:)