top 4 open source security testing tools test web application
最も人気のあるオープンソースのセキュリティテストツール:
このデジタルの世界では、セキュリティテストの必要性が日々高まっています。
ユーザーが実行するオンライントランザクションとアクティビティの数が急速に増加しているため、セキュリティテストは必須のものになっています。また、市場にはいくつかのセキュリティテストツールがあり、毎日新しいツールが登場し続けています。
このチュートリアルでは、今日の機械化された世界でセキュリティテストを実行する意味、必要性、目的を、市場で入手可能な最高のオープンソースツールとともに説明します。
学習内容:
セキュリティテストとは何ですか?
セキュリティテストは、情報システム内のデータが保護されており、権限のないユーザーがアクセスできないことを確認するために実行されます。深刻なマルウェアや、アプリケーションをクラッシュさせる可能性のあるその他の予期しない脅威からアプリケーションを保護します。
セキュリティテストは、初期段階でシステムのすべての抜け穴と弱点を把握するのに役立ちます。これは、アプリケーションがセキュリティコードをエンコードしているかどうか、および権限のないユーザーがアクセスできないかどうかをテストするために行われます。
セキュリティテストは、主に以下の重要な領域を対象としています。
- 認証
- 承認
- 可用性
- 守秘義務
- 誠実さ
- 否認防止
セキュリティテストの目的
以下に、セキュリティテストを実行する主な目的を示します。
- セキュリティテストの主な目的は、セキュリティリークを特定し、初期段階で修正することです。
- セキュリティテストは、現在のシステムの安定性を評価するのに役立ち、また、より長い間市場に立つのに役立ちます。
次のセキュリティ上の考慮事項は、のすべてのフェーズで実行する必要があります。 ソフトウェア開発 ライフサイクル:

セキュリティテストの必要性
セキュリティテストは、以下を回避するのに役立ちます。
- 顧客の信頼の喪失。
- 重要な情報の喪失。
- 許可されていないユーザーによる情報の盗難。
- 一貫性のないWebサイトのパフォーマンス。
- 予期しない故障。
- 攻撃後にWebサイトを修復するために必要な追加コスト。
セキュリティテストに最適なオープンソースツール
#1)Acunetix

Acunetix オンラインは、試す価値のあるプレミアムセキュリティテストツールです。 Acunetixの試用版はこちらから入手できます。
Acunetix Onlineには、50,000を超える既知のネットワークの脆弱性と設定ミスを検出して報告する、完全に自動化されたネットワーク脆弱性スキャナーが含まれています。
開いているポートと実行中のサービスを検出します。ルーター、ファイアウォール、スイッチ、およびロードバランサーのセキュリティを評価します。脆弱なパスワード、DNSゾーン転送、不適切に構成されたプロキシサーバー、脆弱なSNMPコミュニティ文字列、TLS / SSL暗号などをテストします。
Acunetix Onlineと統合して、AcunetixWebアプリケーション監査に加えて包括的な境界ネットワークセキュリティ監査を提供します。
=> こちらからAcunetixの公式ウェブサイトにアクセスしてください#2)ネットパーカー

Netsparker は、オープンソースCMSを使用して開発されたものを含むWebアプリケーションおよびWebAPIのSQLインジェクションやクロスサイトスクリプティングなどの脆弱性を特定する非常に正確な自動スキャナーです。
Netsparkerは、特定された脆弱性が本物であり、誤検知ではないことを独自に検証するため、スキャンが終了した後、特定された脆弱性を手動で検証するために時間を無駄にする必要はありません。 Windowsソフトウェアおよびオンラインサービスとして利用できます。
=> Netsparkerの公式ウェブサイトにアクセス#3)ZED攻撃プロキシ(ZAP)
これは、セキュリティの専門家がWebアプリケーションに存在するセキュリティの脆弱性を見つけるのに役立つように特別に設計されたオープンソースツールです。Windows、Unix / Linux、およびMacintoshプラットフォームで実行するように開発されています。 Webページのスキャナー/フィルターとして使用できます。
主な機能:
- インターセプトプロキシ
- パッシブスキャン
- 自動スキャナー
- RESTベースのAPI
オープンWebアプリケーションセキュリティプロジェクト(OWASP)
このアプリケーションは、アプリケーションのセキュリティに関する情報を提供することに専念しています。
Webアプリケーションで一般的に見られるOWASPトップ10のWebアプリケーションセキュリティリスクは、Funct Access Control、SQLインジェクション、壊れた認証/セッション、直接オブジェクト参照、セキュリティの誤設定、クロスサイトリクエストフォージェリ、脆弱なコンポーネント、クロスサイトスクリプティングです。未検証のリダイレクト、およびデータの公開。
これらの上位10のリスクは、データの盗難を可能にしたり、Webサーバーを完全に乗っ取ったりする可能性があるため、アプリケーションを有害にします。
GUIとコマンドプロンプトを使用してOWASPを実行できます。
- CLIを介してOWASPをトリガーするコマンド— zap-cli –zap-path“ + EVConfig.ZAP_PATH +”クイックスキャン–自己完結型–spider -r -s xss http://” + EVConfig.EV_1_IP +”-l情報。
- GUIからOWASPを実行する手順:
- ブラウザでローカルプロキシを設定し、ページを記録します。
- 記録が完了したら、OWASPツールのリンクを右クリックし、(アクティブスキャン)をクリックします。
- スキャンが完了したら、レポートを.html形式でダウンロードします。
OWASPを実行するための他のオプション:
- ブラウザでローカルプロキシを設定します。
- (攻撃するURL)テキストボックスにURLを入力し、(攻撃)ボタンをクリックします。
- 画面の左側で、スキャンしたサイトマップのコンテンツを表示します。
- 下部に、表示要求、応答、およびバグの重大度が表示されます。
GUIスクリーンショット:

ダウンロード ZED攻撃プロキシ(ZAP)
#4)バープスイート
これは、Webアプリケーションのセキュリティテストを実行するために使用されるツールです。プロフェッショナル版とコミュニティ版があります。 100を超える事前定義された脆弱性条件により、アプリケーションの安全性が保証されます。BurpSuiteは、これらの事前定義された条件を適用して脆弱性を見つけます。
カバレッジ:
SQLインジェクション、クロスサイトスクリプティング(XSS)、Xpathインジェクションなど、100を超える一般的な脆弱性。アプリケーションで実行されています。スキャンは、高速または通常とは異なるレベルの速度で実行できます。このツールを使用すると、アプリケーション全体、サイトの特定のブランチ、または個々のURLをスキャンできます。

明確な脆弱性の提示:
Burp Suiteは、結果をツリービューで表示します。ブランチまたはノードを選択することで、個々のアイテムの詳細にドリルダウンできます。スキャン結果には、脆弱性が見つかった場合に赤い表示が表示されます。
脆弱性は、意思決定を容易にするために自信と重大度でマークされています。報告されたすべての脆弱性について、問題、信頼タイプ、問題の重大度、およびファイルのパスの完全な説明とともに、詳細なカスタムアドバイザリを利用できます。発見された脆弱性を含むHTMLレポートをダウンロードできます。

ダウンロード リンク
#5)SonarQube
これは、ソースコードの品質を測定するために使用されるオープンソースツールです。
Javaで書かれていますが、20を超える異なるプログラミング言語を分析できます。 Jenkinsサーバーなどの継続的インテグレーションツールと簡単に統合できます。結果は、「緑」と「赤信号」でSonarQubeサーバーに入力されます。
素敵なチャートとプロジェクトレベルの問題リストを表示できます。 GUIおよびコマンドプロンプトから呼び出すことができます。
指示:
- コードスキャンを実行するには、SonarQubeRunnerをオンラインでダウンロードして解凍します。
- このダウンロードしたファイルをプロジェクトのルートディレクトリに保存します。
- .propertyファイルで構成を設定します。
- ターミナル/コンソールで `sonar-runner` /` sonar-runnter.bat`スクリプトを実行します。

正常に実行された後、SonarQubeは結果をHTTP:Ip:9000 Webサーバーに直接アップロードします。このURLを使用すると、多くの分類で詳細な結果を確認できます。

プロジェクトごとのホームページ:
このツールは、バグ、脆弱性、コードの臭い、コードの重複などのさまざまな条件によってバグを分類します。

問題リスト:
プロジェクトダッシュボードのバグ数をクリックすると、問題リストページに移動します。バグは、重大度、ステータス、担当者、報告された時間、問題の修正にかかった時間などの要因とともに存在します。

トリッキーな問題の検出:
問題コードは赤い線でマークされ、近くに問題を修正するための提案があります。これらの提案は、問題を迅速に修正するのに本当に役立ちます。
((注意:下の画像をクリックすると拡大表示されます)

Jenkinsとの統合:
Jenkinsには、ソナースキャナーを実行するための個別のプラグインがあります。これにより、テストが完了すると、結果がsonarqubeサーバーにアップロードされます。

ダウンロード リンク
#6)Klocwork
それは コード分析 C、C ++、Java、C#などのプログラミング言語のセキュリティ、安全性、信頼性の問題を特定するために使用されるツール。 Jenkinsなどの継続的インテグレーションツールと簡単に統合でき、新しい問題が発生したときにJiraでバグを発生させることもできます。
プロジェクトごとのスキャン結果:
結果のプリントアウトは、ツールを使用して行うことができます。ホームページでは、スキャンされたすべてのプロジェクトを「新規」および「既存」の問題数とともに表示できます。問題の範囲と比率は、(レポート)アイコンをクリックして表示できます。
((注意:下の画像をクリックすると拡大表示されます)

詳細な問題:
「検索」テキストボックスにさまざまな検索条件を入力することで、結果をフィルタリングできます。問題は、重大度、状態、ステータス、および分類のフィールドで表示されます。問題をクリックすると、問題の行を見つけることができます。
((注意:下の画像をクリックすると拡大表示されます)

問題コードをマークします。
迅速に特定するために、Klocworkは「コード行」で提起された問題を強調し、問題の原因を引用し、同じ問題を克服するためのいくつかの対策を提案します。

Jiraへのエクスポート:
klocworkサーバーから(Exportto Jira)ボタンをクリックすると、Jiraを直接発生させることができます。
Jenkinsとの統合:
Jenkinsにはklocworkと統合するプラグインがあります。まず、Jenkins構成ページでklocworkの詳細を構成する必要があります。その後、実行が完了すると、Jenkinsがレポートをklocworkサーバーにアップロードします。
マージソートc ++の実装
KlocworkのJenkins構成:

ダウンロード リンク 。
結論
最高のオープンソースセキュリティツールとともに、セキュリティテストの意味について明確なアイデアが得られたと思います。
したがって、セキュリティテストに着手する場合は、これらの重要なオープンソースツールを見逃さないようにして、アプリケーションを確実に作成してください。
=> お問い合わせ ここにリストを提案します。推奨読書
- ネットワークセキュリティテストと最高のネットワークセキュリティツール
- Webアプリケーションセキュリティテストガイド
- 2021年の10の最高のモバイルAPPセキュリティテストツール
- 192021年にプロが使用した強力な侵入テストツール
- Acunetix Web脆弱性スキャナー(WVS)セキュリティテストツール(ハンズオンレビュー)
- AppTranaを使用してWebアプリケーションのセキュリティテストを実行する方法
- モバイルアプリのセキュリティテストガイドライン
- セキュリティテスト(完全ガイド)
- トップ30のセキュリティテストインタビューの質問と回答
- Webアプリケーションをテストするためのトップ4のオープンソースセキュリティテストツール