Какие инструменты лучше для поиска уязвимостей в веб-приложениях?
Ребята, решил поделиться опытом, так как сам долго ломал голову с выбором софта для сканирования сайтов на уязвимости. Перепробовал несколько популярных решений — и вроде везде есть плюсы и минусы.
Например, у Burp Suite очень удобный прокси для ручного анализа, но бесплатная версия сильно урезана. OWASP ZAP хорош тем, что бесплатный и довольно прост, но иногда выдает много ложных срабатываний. Nikto легкий и быстрый, но уже устаревший по базе тестов.
Пробовал Burp Suite, но бесплатная версия реально ограничена, поэтому чаще использую OWASP ZAP — бесплатный и не слишком сложный, хотя иногда и срабатывает на пустом месте. Для быстрой проверки Nikto тоже норм, хоть и староват немного. В общем, вроде бы если начинаешь, эти варианты лучше всего, имхо.