InfoQ

新闻

Google发布开源Web应用安全审核工具

作者 Gavin Terrill译者 韩锴 发布于 2008年7月8日 下午10时55分

社区
Architecture,
Java,
.NET,
Ruby
主题
安全
标签
跨站脚本XSS

Google宣布将它的一款内部安全工具“ratproxy”开放源代码。Ratproxy用于被动地审核Web应用的安全性:

Ratproxy可以分析很多问题,比如存在威胁的跨站脚本包含、对伪造的跨站请求防范不足、缓存问题,潜在的XSS、可能不安全的跨站代码包含策略、信息泄露,不一而足。

作为一款被动工具,Ratproxy会监视浏览器与Web应用之间的交互。其文档中宣称,这样的工作方式使它比传统方法具备以下优势:


  • 不会破坏现有Web应用
  • 低投入,高产出
  • 可以保留用户与Web应用交互的控制流
  • 在脚本行为中的WYSIWYG(所见即所得)数据
  • 简化了过程整合

与其他安全审核工具相比(如WebScarabParosBurpProxMonPantera),Ratproxy的创建者Michal Zalewski说:

Ratproxy明确地关注当代Web 2.0应用中优先级最高的问题,为它们提供简明的报告,给予用户充分的自由,以可重复的方式来完成这些工作。用户不会再被大量原始的HTTP流量数据淹没,而且这个工具远不仅仅是一个人工干预应用程序的框架。

Ratproxy (1.50 beta) (164 Kb)可用于Linux、FreeBSD、MacOS X和Windows(Cygwin)环境。

查看英文原文Google Releases Open Source Web Application Security Assessment Tool

没有回复

回复

独家内容

剖析短迭代

敏捷教练Dave Nicolette提出:我们应该如何设定迭代长度?是要根据发布周期的时间么?使用短迭代又有哪些好处?

应用JSF、Ajax和Seam开发Portlets(1/3)

本文主要讲述了如何用JBoss Portlet Container 和JBoss Portlet Bridge创建新项目,怎样配置一个JSF应用去使用JBoss Portlet Bridge,以及JBoss Portlet Bridge所具备的功能。

AtomServer:数据分发的发布动力(第二部分)

在这篇文章里,Bryon Jacob和Chris Berry将和我们继续探讨AtomServer,它是基于Apache Abdera的完整Atom存储实现。作者还创建了几个Atompub规范扩展,其中包括自动标记、批处理和Feeds聚合。

架构师(试刊第二期)

InfoQ中文站的电子杂志《架构师》试刊第二期出版了!相比于上期,我们在内容的选择安排和版式上都根据读者的意见重新做了修正。“细节决定成败”,我们希望基于InfoQ中文站的专业内容,《架构师》能逐渐成为大家喜欢的电子刊物!

一种正规的性能调优方法:基于等待的调优

在本文中,Steven Haines探讨了Web应用性能调优问题。该领域过去更像是一门艺术而不是一门科学。他提出了一种称为基于等待调优的方法,使整个调优过程更加可度量,也因此更具科学性。

Java程序员ActionScript 3入门

通常来说,改变技术路线时最艰难的部分是辨别语言语法之间的不同。这篇文章就为Java开发者提供了一份如何转向Flex基础语言ActionScript的指南。

浅谈如何创建Rails应用

本视频主要以财帮子为例,介绍了如何创建一个PV为百万级的Rails应用。其中包括:Rails应用的服务器架构、Rails Cache的优化、负载均衡的处理、Web服务器的调试、分布式解决方案、Open API的设计等等。

Alexandru Popescu谈InfoQ.com网站架构

InfoQ首席架构师Alexandru Popescu在采访中谈论了InfoQ架构、Webwork与DWR、Hibernate与JCR、Hibernate可扩展性、最新的InfoQ视频流系统和InfoQ的未来规划。