应用扫描:从源头加固Web应用安全

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:c1093682
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  目前,企业开发的很多新应用程序都属于Web应用程序的范畴,Web服务也越来越频繁地被用于集成Web应用程序。在企业把业务服务不断搬到互联网上的过程中,Web应用经常会因为缺少对安全方面的考虑而漏洞百出,漏洞的持续存在更是导致了黑客攻击等诸多问题。Web应用漏洞扫描工具的出现提供了一种预防Web应用攻击的有效手段。
  随着Web应用程序数量的骤增,越来越多的威胁通过Web应用进入企业网内,如何在病毒没有攻击之前发现并堵住Web应用的漏洞,已成为构筑Web安全的上上策。俗话说,防患于未然。那么,能否设计一种类似网络漏洞扫描工具的产品,预先扫描Web系统,并进行相应的评估和管理呢?最新问世的Watchfire AppScan产品套件就实现了这一近乎理想化的命题。
  
  AppScan专利扫描引擎
  
  Watchfire AppScan是一种有效的企业级Web应用安全测试组件,它可以对所有常见的Web应用漏洞进行扫描和测试,包括那些WASC所分类定义的Web应用威胁,例如SQL注入、跨网站脚本攻击以及缓存溢出等攻击。
  AppScan为最新的Web2.0技术、Flash技术和先进的JavaScript技术提供了完善的漏洞扫描功能,并能提供全面的AJAX支持。
  AppScan的专利扫描引擎可以进行Web应用安全审计,并能够从测试安全和标准遵从等多个角度为开发人员提供可操作的修复建议及修复任务报告。它可以与软件产品质量检测平台、开发环境(Jbuilder、Visual Studio和Fortify)的代码扫描工具无缝集成,使得安全测试和修复贯穿整个软件开发流程。
  AppScan的设计为安全审计和渗透测试人员提供了一种直观且易于操作的工具。革命性的功能如测试策略管理器、实时扫描日志、扫描权限集中管理、用户自定义测试和定时扫描等为用户提供了更高的透明度和客戶化定制能力,使用户能针对其应用所需要扫描的部份进行准确的扫描。
  
  Web应用安全扫描
  
  Watchfire的AppScan称得上是当前业界最快和最完备的专利扫描引擎之一,它支持扫描JavaScript、Flash等复杂的Web应用技术,而这些技术往往导致传统扫描工具漏报及出现错误。用户可以通过任务状态监控来检测自己是否依然在登录状态,并且在需要的时候以用户身份自动登录。
  Watchfire采用复杂的身份认证来配合Web应用的多步认证流程。如果AppScan检测到Web应用需要复杂的身份认证,就会暂停扫描并给用户以相应的提示。现阶段,Watchfire支持的身份认证方式包括CAPTCHA认证、逐步认证、多因子认证、一次性口令认证、USB令牌认证、智能卡和相互认证等多种方式。
  Watchfire具有广泛的Web应用服务功能,利用AJAX可以有效地加强JavaScript代码的执行能力。JavaScript的执行功能也能够检测到更多的链接,甚至包括在AJAX应用中XML HTTP请求生成的链接。而特征搜索规则功能能够实现在原响应中字符串和正则表达式的搜索。例如,该功能可以对信用卡或社会安全号进行安全测试。
  Watchfire的实时查看结果功能允许用户在扫描完成之前,查看扫描出来的漏洞并采取相应措施,该功能对大规模的扫描以及审计员和渗透测试人员在有限时间内完成应用测试非常有用。此外,Watchfire提供的增强型问题查看功能提供了对问题显示的强大控制手段,用户可以方便地改变字体的大小,也可以在“Word Wrap”模式和正常模式之间灵活地选择。
  
  报告和修复建议
  
  AppScan增量分析报告可以为用户提供从本次扫描到下次扫描发生的变化。该报告包括从上次扫描至今已修复和未修复的漏洞列表及安全问题。在测试时,AppScan会把确认导致漏洞的HTML代码高亮显示。漏洞的原因会用自然语言方式提供给用户,并详细解释相应的测试逻辑和出现问题的原因。
  Watchfire还能够提供可定制的报告,为管理层、开发人员、系统管理员和安全专家提供定制的内容和形式。所生成的报告均为业界标准报告,包括OWASP、SANS和WASC标准。同时,Watchfire遵从业界最广泛的标准报告方案,可以生成34种常规遵从模板和报告。其报告能够显示整个应用或指定目录所需的修复任务,便于把需要修复的相关信息分发给应用开发人员和系统管理员。
其他文献
关键字:铁道部/第六次提速/调度控制     和谐号动车组  4月12日,在铁道部会议厅里举行了铁路第六次大提速的新闻发布会,铁道部副部长胡亚东在会上宣布:第六次大提速一切准备就绪,将在4月18日零时实行新的运行图,中国由此进入拥有高速列车的国家行列。  本次提速没有进行大规模新铁道线路的建设,也就是在既有线路上把120-160km/h的速度提升到200-250km/h。实现这个目标,除了依靠最新
电信增值业务想获得较高的利润率,必须及时准确地把握市场需求,尽力缩短业务开发周期,快速推出热点业务,并较好地控制业务运营的成本。因此,拥有高性价比、开发灵活的业务平台至关重要。  然而,目前,大量的电信增值业务平台是专有业务平台,随着业务的增长,往往造成一个业务一个平台,而不同平台的技术架构、开发模式、部署方法以及对开发人员的要求都不一样,新业务和新市场的开发往往牵一发而动全身,造成企业运营成本急
正方观点:IT卖场在规模中提升    宏图三胞高级副总裁 花贵侃  对于IT卖场来说,规模的大小是比较重要的。与美国的IT市场相比,中国的卖场还是主要以物理店面经营为主,尽管近年来产生了不少新的渠道,但并不是主要的。既然物理店面是主要的销售渠道,那么就不可忽视其规模,规模较大的卖场可以带来更多的客流,效益的增加作用还是比较明显的。  当然,规模大也会出现资源短缺、成本提升等风险,就如同船太大,掉头
通信电源是整个通信网络的关键基础设施。买家并不仅限于电信运营商,还有庞大的电信设备制造商阵营。赛迪顾问《2007年1~6月中國通信电源市场研究报告》显示,2007年上半年整体通信电源市场销售量为20.8万台,销售额达到22.8亿元。其中,第一季度销售额为9.6亿元,第二季度比第一季度增长了37.5%,达到13.2亿元。根据赛迪顾问的研究,推动增长的主要力量是电信运营网络的更新和3G试点采购。  从
2007年中国国际视听集成设备与技术展 (IS China) 从4月25日至27日在北京举办三天。  IS China不仅仅是行业展会,它还是知识的绿洲,为业界从业人员和最终用户提供最新的市场洞悉、技术发展和实用专门知识。教育研讨会也是IS China固有的一项内容,将伴随着展会一道举办。  IS China展会迈进第五个年头,今年共有194家来自17个国家总的海外和国内参展商,较2006年展会规
当前,很多运营商都会对异常流量攻击这种事情很头疼,这是电信领域面临的一个严峻的挑战。电信运营商应当构建异常流量的防范体系。做好防范工作是电信运营商内部的一个重要工作,也需要政府的支持和业界的合作。    IP网络的安全挑战    IP网络现在面临的安全挑战,第一个就是大规模的流量攻击。攻击流量规模化对目前网络的影响非常大,如利用僵尸网络开展大规模DDoS(分布式拒绝服务)攻击、发送垃圾流量等。截至
“一山难容二虎”用来形容两样事物只能存在一样。而从经济学的角度分析,之所以难容二虎原因就在于机会有限、资源不足。  近来关于文档格式标准的讨论颇为热烈,很少人认识到OOXML(开发文档可扩展置标语言)标准和ODF(开放文档格式)标准以及中国的UOF(标文通)标准不是水火不容,而是可以共存的关系。  UOF、ODF、OOXML是在不同领域有所侧重的标准。UOF在中文的处理方面最佳,ODF对开源系统的
建设社会主义新农村,是党中央从贯彻落实科学发展观、构建社会主义和谐社会的全局出发做出的重大战略部署,是我国现代化进程中的重大历史任务。“十一五”期间,农业和信息化仍是国家信息化建设的重中之重。实现信息进村入户,推动建立和完善农业综合信息服务体系,是使农业信息化成为解决“三农”问题的捷径之一。积极发展农村信息服务业,是今后一个时期信息产业部门必须认真做好的一篇大文章。发展农村信息服务业不仅仅是解决“
栏目主持人金 璞    服务器作为网络的节点,存储、处理网络上80%的数据、信息。在办公区域,服务器成为各个企业网络的灵魂。这里罗列了企业采购服务器时常见问题的解答,希望能带来抛砖引玉的效果。  Q:服务器有哪几种基本的分类?  A:按网络规模划分,可分为工作组级服务器、部门级服务器、企业级服务器。  工作组级服务器用于联网计算机在几十台左右,或者对处理速度和系统可靠性要求不高的小型网络;部门级服
“误杀事件”之后诺顿首次正视    5月18日,这个不寻常的“黑色星期五”或许会成为赛门铁克大中华区的一场噩梦。虽然熊猫烧香、灰鸽子两个热门话题已经逐渐降温,但国内杀毒软件领域的敏感神经,却再次被诺顿在18日上演的“误杀乌龙”挑起。  由于误将中文Windows XP中的系统文件当作木马程序屏蔽掉,5月17日和18日,诺顿杀毒软件导致部分安装了该软件的计算机系统瘫痪。23日,诺顿产品的母公司赛门铁