Стоят ли заморачиваться с бесплатными инструментами для поиска уязвимостей?
Короче, кто как относится к открытым тулзам типа Nikto, OWASP ZAP или даже Nessus Community Edition? Я вот периодически пробую их для быстрой проверки своих тестовых сайтов — вроде полезные, но не всегда понятно, насколько им можно доверять в реальных проектах. Часто ругают, что они генерят много ложных срабатываний, а серьезные баги пропускают.
С одной стороны — бесплатное и доступное, можно быстро поймать что-то очевидное и настраивать под себя. С другой — для серьезной безопасности и глубокой проверки лучше, наверное, профессиональные сканеры и ручной анализ. К тому же, некоторые бесплатные инструменты затачиваются под типичные ошибки, и если система сильно кастомная, они просто не найдут ничего.
Интересно, у кого какой опыт? Насколько можно полагаться на такие утилиты в реальном дайвинг-тесте? Пользуетесь ли вы їх как основным средством или скорее как вспомогательным?
Я тоже недавно ковырял эти бесплатные сканеры, и да, они иногда валят с ложняком и мало что реально серьёзного цепляют. Но для начальной проверки сгодятся, особенно если хочешь быстро глянуть, нет ли совсем уж очевидных дыр. Для серьёзных проектов, думаю, лучше комбинировать с ручной проверкой или платными инструментами, чтобы не пропустить важного.
Бесплатные сканеры — это, конечно, для пробы, но сильно на них рассчитывать не стоит. Они либо кучу мусора покажут, либо серьёзные баги не найдут. Для быстрого взгляда норм, но реальную защиту ими не построить. Если проект важный, лучше переплатить и взять что-то более адекватное или самому копаться.