IPA、無償で利用できるウェブアプリ脆弱性検査ツールの特徴を解説
情報処理推進機構(IPA)は、ウェブサイトの脆弱性検査に利用できるオープンソースツールのレポートを取りまとめ、公開した。
今回公開した資料「ウェブサイトにおける脆弱性検査の紹介(ウェブアプリケーション編)」は、ウェブサイトの脆弱性を検査するためのツールを紹介したレポート。同機構サイトよりダウンロードできる。
脆弱性が攻撃を受け、改ざん被害が生じるケースが多発しているものの、予算を捻出できず安全性を確認しないままウェブサイトを提供しているケースがあるとして、無料で気軽に活用できるオープンソースのツールについて解説する同書を取りまとめた。
検出精度や検査方法、利用者側に求められるスキルなど、ツールごとに特徴があることから、7種類のうち3種類のツールをピックアップ。概要や使い勝手など解説している。
取り上げたツールは、自動的にウェブサイトを巡回し、検査結果をレポートしてくれる「OWASP ZAP」、ローカルプロキシとして動作し、パラメータ値を手動で変更して検査する「Paros」、同じくローカルプロキシとして動作するが、ウェブサイトを巡回するだけで脆弱性を検出できる「Ratproxy」。
(Security NEXT - 2013/12/12 )
ツイート
PR
関連記事
構成管理ツール「Chef Automate」に深刻な脆弱性 - 9月初旬に修正
「Rancher Manager」に脆弱性 - フィッシング悪用や情報漏洩のおそれ
メールセキュ製品「Libraesva ESG」に脆弱性 - すでに悪用も、国家関与か
仮想化基盤「vCenter Server」「NSX」に脆弱性 - アップデートが公開
「Apache Airflow」に脆弱性 - 接続情報が漏洩するおそれ
「Cisco IOS/IOS XE」に脆弱性 - すでに悪用やPoC公開も
Cisco製FWやOSにクリティカル脆弱性 - すでに攻撃試行も
「Cisco ASA」狙うゼロデイ攻撃、5月に複数政府機関で確認
Fortraのファイル転送ソフト「GoAnywhere MFT」に深刻な脆弱性
「MS Edge」にアップデート - ゼロデイ脆弱性を解消