<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    最佳的10款App安全測試工具

    一顆小胡椒2022-02-27 07:26:27

    移動互聯網時代,我們的生活和工作深受 App 影響。伴隨移動 App 的廣泛應用,App 安全日益重要。本文介紹了 App 開發可能用到的安全測試工具。 

    當今, 全球移動用戶大約超過37億。 Google Play 上大約有 220 萬個 App, 蘋果App Store 上大約有 20 億或更多的 App。同時,根據 Flurry 統計數據表明,現在,每個人每天會在移動設備上 花費近 5 個小時的時間。 

    移動 App 的廣泛應用,必然伴隨著新的應用安全威脅。這些攻擊與以前經典的 web app 無關。據 NowSecure 的最新研究表明, 有 25% 的 App 包含高風險漏洞,常見的安全漏洞如下: 

    • 跨站腳本攻擊(XSS)
    • 用戶敏感數據(IMEI、GPS、MAC 地址、電子郵件等)泄露
    • SQL 注入
    • 網絡釣魚攻擊
    • 數據加密缺失
    • OS 命令注入
    • 惡意軟件
    • 任意代碼執行

    隨著移動 App 的增長,交付高安全性的 App 對用戶來說非常重要。

    有很多原因可以解釋為什么 App 安全測試意義非凡。比如病毒或惡意軟件感染、欺詐攻擊、安全漏洞等。移動 App 安全測試包括數據安全性、授權、身份驗證、重大漏洞等。

    因此,從業務角度看,執行安全測試至關重要。對 App 開發者或開發團隊而言,需要最好的移動 App 安全測試工具來確保 app 安全。

    1、Quick Android Review Kit (QARK) 

    QARK 由領英開發,它是一款靜態代碼分析工具,可提供有關 Android App 安全威脅的信息,并給出簡潔明了的問題描述。

    它對在 Android 平臺上發現 App 源代碼和 APK 文件中的安全漏洞很有幫助。

    特點:

    • 它是一款開源工具,可以提供有關安全漏洞的完整信息;
    • 它能生成有關潛在漏洞的報告,并提供一些如何解決這些漏洞的信息。同時,它還可以突出顯示與 Android 版本有關的安全問題;
    • 它能掃描移動 App 中的所有元素,查找安全威脅。同時,它以 APK 形式創建一個自定義應用程序來進行測試,并確定潛在問題。

    2、Zed Attack Proxy 

    Zed Attack Proxy(ZAP) 是全球最受歡迎的免費安全測試工具之一。它是一款開源安全測試工具,在全球范圍內由數百名活躍的志愿者管理。

    特點:

    • 提供 20 種不同語言的版本;
    • 支持多種腳本語言類型;
    • 易于安裝;

    3、Drozer (MWR InfoSecurity) 

    Drozer 是由 MWR InfoSecurity 開發的 App 安全測試框架。它可以幫助開發者確定 Android 設備中的安全漏洞。

    特點:

    • 它是一款開源工具,可同時支持真實的 Android 設備和模擬器;
    • 通過自動化和開展復雜活動,它只需很少時間即可評估與 Android 安全相關的復雜性;
    • 它支持 Android 平臺,并在 Android 設備自身上執行啟用 Java 的代碼

    4、MobSF(Mobile Security Framework) 

    MobSF 是一款自動化移動 App 安全測試工具,適用于 iOS 和 Android,可熟練執行動態、靜態分析和 Web API 測試。 

    移動安全框架可用于對 Android 和 iOS 應用進行快速安全分析。MobSF 支持 binaries(IPA 和 APK)以及 zipped 的源代碼。

    特點:

    • 它是一款開源的移動 App 安全測試工具;
    • 它可以托管在本地環境,因此重要數據不會與云交互;

    5、ADB (Android Debug Bridge) 

    Android Debug Bridge 簡稱ADB,它是用于專門與運行 Android 設備進行通信的命令行移動應用程序測試工具。

    它提供了一個終端接口,用于控制使用 USB 連接到計算機的 Android 設備。ADB 可用于安裝 / 卸載應用程序、運行 Shell 命令、重啟、傳輸文件等。并且,可以使用此類命令輕松還原 Android 設備。

    特點:

    • ADB 可輕松與谷歌的 Android Studio 集成開發環境進行集成;
    • 實時監控系統事件。它允許使用 Shell 命令在系統級別進行操作;
    • 它使用藍牙、WiFi、USB 等與設備通信

    6、Micro Focus (Fortify) 

    Micro Focus 主要為用戶提供安全和風險管理、混合 IT、DevOps 等領域的企業服務和解決方案。它提供各種跨平臺、設備、服務器、網絡等綜合應用程序的安全測試服務。

    Fortify 是 Micro Focus 最智能的安全測試工具之一,可在安裝到移動設備前保護移動 App 的安全。

    特點:

    • 它使用靈活的交付模型執行端到端測試;
    • 安全測試包括靜態代碼分析和針對移動 App 的掃描,并給出準確結果;

    它支持各種平臺,例如Windows、iOS、Android 和 Blackberry。

    7、CodifiedSecurity 

    它是一款著名的自動化移動 App 安全測試工具。

    CodifiedSecurity 可以發現并修復安全漏洞,并確保足夠安全地使用移動應用程序。它提供實時反饋。

    特點:

    • 它同時支持 Android 和 iOS 平臺;
    • 它遵循用于安全測試的程序化方法,該方法可確保測試結果可靠;
    • 靜態代碼分析和機器學習為它提供支持。它還支持靜態測試和動態測試;
    • 它可以在不獲取源代碼的情況下測試移動 App

    8、WhiteHat Security 

    WhiteHat Sentinel Mobile Express 是 WhiteHat Security 提供的安全評估和測試平臺。

    它被 Gartner 認可為安全測試的領導者,并贏得多個獎項。它能提供諸如移動 app 安全測試、web app 安全測試和基于計算機的培訓解決方案等服務。

    特點:

    • 它是基于云的安全平臺,并使用其靜態和動態技術提供快速的解決方案;
    • WhiteHat Sentinel 支持 iOS 和 android 平臺,可提供有關項目狀況的完整信息;
    • 與任何其他工具或平臺相比,它能輕松地檢測漏洞;
    • 通過在真實設備上安裝移動 App 進行測試,無需模擬器

    9、Kiuwan 

    它提供領先的技術覆蓋范圍,可對移動 App 進行360°的安全性測試。它包括靜態代碼分析和軟件組成分析,以及軟件開發生命周期的自動化

    10、Veracode 

    Veracode 向全球客戶提供移動應用程序安全性服務。

    它使用基于云的自動化服務,為移動應用程序和 Web 安全提供了解決方案。Veracode 的 MAST(移動應用程序安全測試)服務可以確定移動 App 中的安全問題,并立即采取行動解決問題。

    安全測試測試工具
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    報告由綠盟科技和工業和信息化部電子第五研究所聯合發布
    模糊測試探索者之路
    2021-07-03 16:58:01
    模糊測試探索者姜宇:由于分布式系統固有的復雜性,保障分布式系統安全充滿挑戰;模糊測試是具有良好擴展性、適用性以及高準確率的漏洞挖掘技術;模糊測試在分布式系統上的應用還存在局限性;解決高效模糊測試三大關鍵挑戰為國產數據庫軟件安全保駕護航。
    可編程協議棧測試是對模糊測試的進一步提升,可針對 5G 協議和流程順序加以變化,形成更為有力的安全檢測手段。
    隨著 5G、云計算、人工智能、大數據、區塊鏈等技術的日新月異,數字化轉型進程逐步推進,軟件已經成為日常生產生活必備要素之一,滲透到各個行業和領域。容器、中間件、微服務等技術的演進推動軟件行業快速發展,同時帶來軟件設計開發復雜度不斷提升,軟件供應鏈也愈發復雜,全鏈路安全防護難度不斷加大。近年來,軟件供應鏈安全事件頻發,對于用戶隱私、財產安全乃至國家安全造成重大威脅,自動化安全工具是進行軟件供應鏈安全
    隨著 5G、云計算、人工智能、大數據、區塊鏈等技術的日新月異,數字化轉型進程逐步推進,軟件已經成為日常生產生活必備要素之一,滲透到各個行業和領域。
    02WiresharkWireshark是一種流行的網絡協議分析器,可在各大操作系統上運行。Jok3r的說明文檔尚在完善中,但模塊組合使其成為一款強大的工具。08sqlmapSQL注入是一種常見的攻擊途徑,主要針對接受用戶動態值的數據驅動型Web應用程序實施攻擊,因此sqlmap之類的工具必不可少。11Aircrack-ngAircrack-ng是一整套Wi-Fi網絡安全測試工具,旨在評估Wi-Fi網絡的安全。所有工具都是命令行工具,以便編寫大量腳本,許多GUI利用了這項功能。無論選擇哪一款工具,都應確保它們仍受到積極支持。
    安全測試是一項工作量很大的任務,安全團隊沒有時間或足夠人手完成這項任務。
    測試通過的結果展現如圖,相關網元和流程以直觀的方式進行呈現,并且和3GPP的協議規范完全一致。測試人員很容易進行診斷問題的原因。3GPP中的5G核心網安全保障規范SCAS,規范定義了5G網絡設備可能存在的未知的安全威脅及脆弱性,5G設備需具備的基礎安全能力。面向GSMA的NESAS安全認證。支持對特定UE與UE組的信令消息跟蹤,并輸出信令日志。
    2021年的調查研究中,73%的企業表示自己已經發布了超過50個API,且這一數字還在不斷增長。然而,API安全測試常被漏掉,或者執行時缺乏對所涉風險的重復理解。考慮到應用對API的依賴和快速采用情況,這一數字可能還會繼續上升。并且,左移API安全測試還可以削減成本并加速修復。采用業務邏輯方法執行API安全測試可以提高全生命周期API安全計劃的成熟度,改善企業安全狀態。
    API安全測試方法論
    2021-11-26 07:46:01
    常見的API安全漏洞有以下五種:首先是API應該與應用系統一樣在設計之初就考慮安全的因素,比如防篡改(簽名)、防重放(時間戳)、防止敏感信息泄露等。其實寫本文主要是為了幫自己梳理一下API的安全漏洞和檢查要點,上面的圖只是一個1.0版本,并且本表的很多列我也暫時沒有共享出來,后期2.0會更新。
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类