Инструменты для проверки уязвимостей в вебе — что реально стоит использовать
Стал недавно пробовать разные тулзы для поиска уязвимостей на сайтах в тестовом окружении — решил собрать впечатления и сравнить. Вроде много всего шумят, но на деле не все оправдывает ожидания.
Самые привычные — Burp Suite и OWASP ZAP. Burp, конечно, мощный, много плагинов и гибкости, но если хочешь что-то быстро проверить — может тормозить. ZAP проще и бесплатный, плюс неплохой для автоматизации. Но оба требуют понимания веб-протоколов, иначе грузить их просто так — мало толку.
Еще туда-сюда глядел на дополнительные сканеры типа Nikto или WPScan (для WordPress). Они быстро находят базовые дырки, но если дело доходит до сложных цепочек уязвимостей — нужна ручная проверка. И, что заметил — многие отчёты этих инструментов пестрят ложными срабатываниями, так что глубокий анализ всегда обязан быть.
Пару раз натыкался на NoSQL и API-ориентированные проблемы — сюда нужна уже более прокачанная настройка инструментов, либо какие-то кастомные скрипты. Автоматизация пока не блещет универсальностью, особенно на современных веб-приложениях с кучей JS и динамики.
Короче, если начинаешь копаться в уязвимостях, советую складывать инструменты в связку и учиться читать логи и результаты, а не надеяться на магию «одной кнопки». Кто что сейчас еще использует или рекомендует для быстрого, но адекватного прогресса?