查看: 142298|回复: 462

雅虎发布开源Web应用安全扫描器Gryffin

[复制链接]
发表于 2015-9-27 14:34:25 | 显示全部楼层 |阅读模式
14432760381799.jpg
雅虎开源了一个Web应用安全扫描器Gryffin,目的是为每个人提高Web的安全性。Gryffin本质上是一个Go和JavaScript的联合平台,它能够帮助系统管理员扫描URL来查找恶意Web内容和常见的安全漏洞,包括SQL注入和跨站脚本(XSS)。

Gryffin功能和架构

目前的Gryffin还是测试版,Gryffin项目在Github上已经可以获得,与雅虎的其他大量开源项目所使用的许可证一样,Gryffin使用的也是BSD风格的许可证。Gryffin本质上是一个Go和JavaScript的联合平台,它能够帮助系统管理员扫描URL来查找恶意Web内容和常见的安全漏洞,包括SQL注入和跨站脚本(XSS)。雅虎将Gryffin描述成一个大规模的网络安全扫描平台,而不仅仅是一个扫描器,它旨在解决两个具体问题:

1、覆盖(Coverage)
2、规模(Scale)
很明显,规模(Scale)暗示着庞大的Web,而覆盖(Coverage)则有两个维度:Crawl(爬取)和Fuzzing。Crawl的功能是尽可能多地找到Web应用程序的踪迹,而Fuzzing涉及到对漏洞应用集,测试应用程序组件的每个部分。Gryffin的Crawler用来搜索“数以百万计的URL”,这可能是由其中一个URL的单个模板来驱动工作。

此外,Crawler还包括一个重复数据删除引擎,用来将现有的一个页面与一个新页面进行比较,从而避免对同一个页面爬取两次。Gryffin的Crawler还包含PhantomJS,它用于在客户端JavaScript应用程序中处理DOM的渲染。

Gryffin的必需条件

Gryffin所需要的条件和环境如下所示:

1、Go
2、PhantomJS v2
3、NSQ分布式消息传递系统
4、Sqlmap,用于fuzzing SQL注入
5、Arachni,用于fuzzing XSS和Web漏洞
6、Kibana和Elastic Search,用于仪表盘
除了雅虎,很多大公司都已经发布了他们自己的Web应用程序漏洞扫描器,以为用户提供更安全的互联网体验。

在今年2月份,谷歌发布了自己的免费Web应用程序漏洞扫描器工具,该工具名为“谷歌云安全扫描器”,它能在云平台上扫描开发者的应用程序,更有效地找出其中所存在的常见安全漏洞。
回复

使用道具 举报

发表于 2015-9-28 18:46:55 | 显示全部楼层
还是不错的哦,顶了
回复 支持 反对

使用道具 举报

发表于 2015-9-30 04:56:28 | 显示全部楼层
支持中国红客联盟(ihonker.org)
回复 支持 反对

使用道具 举报

发表于 2015-9-30 07:40:08 | 显示全部楼层
支持,看起来不错呢!
回复 支持 反对

使用道具 举报

发表于 2015-9-30 12:33:29 | 显示全部楼层
感谢楼主的分享~
回复 支持 反对

使用道具 举报

发表于 2015-10-1 02:13:46 | 显示全部楼层
感谢楼主的分享~
回复 支持 反对

使用道具 举报

发表于 2015-10-1 09:07:58 | 显示全部楼层
支持中国红客联盟(ihonker.org)
回复 支持 反对

使用道具 举报

发表于 2015-10-1 20:45:06 | 显示全部楼层
还是不错的哦,顶了
回复 支持 反对

使用道具 举报

发表于 2015-10-2 02:16:40 | 显示全部楼层
回复 支持 反对

使用道具 举报

发表于 2015-10-2 14:10:40 | 显示全部楼层
感谢楼主的分享~
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

旗下站点

邮箱系统

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2025-3-7 16:28 , Processed in 0.030567 second(s), 13 queries , Gzip On, MemCache On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部