自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

你的應(yīng)用安全嗎?開源API越權(quán)漏洞檢測系統(tǒng)奉上!

安全 應(yīng)用安全
Web應(yīng)用的安全是中不可忽視的關(guān)鍵方面。我們必須確保其Web應(yīng)用與后臺(tái)通信的安全,以防止數(shù)據(jù)泄露,因?yàn)檫@可能導(dǎo)致重大的財(cái)務(wù)損失和聲譽(yù)受損。

相信大部分讀者跟我一樣,每天都在寫各種API為Web應(yīng)用提供數(shù)據(jù)支持,那么您是否有想過您的API是否足夠安全呢?

Web應(yīng)用的安全是網(wǎng)絡(luò)安全中不可忽視的關(guān)鍵方面。我們必須確保其Web應(yīng)用與后臺(tái)通信的安全,以防止數(shù)據(jù)泄露,因?yàn)檫@可能導(dǎo)致重大的財(cái)務(wù)損失和聲譽(yù)受損。

而在Web應(yīng)用的安全問題中,最常見的漏洞之一是不安全的直接對象引用,簡稱:IDOR。即:當(dāng)應(yīng)用程序允許用戶訪問他們不應(yīng)該訪問的資源時(shí),就會(huì)發(fā)生IDOR漏洞。比如:SaaS軟件的用戶A訪問到了用戶B的數(shù)據(jù),這樣的漏洞是災(zāi)難性的,因?yàn)橛脩魧⒉辉傩湃文峁┑姆?wù)。

那么如何方便、快捷的檢測IDOR漏洞呢?今天就給大家推薦一個(gè)好用的開源工具:IDOR_detect_tool

開源地址:https://github.com/y1nglamore/IDOR_detect_tool

使用簡單

  • 從 GitHub 存儲(chǔ)庫下載工具
  • 準(zhǔn)備好目標(biāo)系統(tǒng)的A、B兩賬號(hào),根據(jù)系統(tǒng)的鑒權(quán)邏輯(Cookie、header、參數(shù)等)將A賬號(hào)信息配置config/config.yml,之后登錄B賬號(hào)

  • 使用B賬號(hào)訪問,腳本會(huì)自動(dòng)替換鑒權(quán)信息并重放,根據(jù)響應(yīng)結(jié)果判斷是否存在越權(quán)漏洞

  • 生成報(bào)表,每次有新漏洞都會(huì)自動(dòng)添加到report/result.html中,通過瀏覽器打開

  • 點(diǎn)擊具體條目可以展開/折疊對應(yīng)的請求和響應(yīng):

核心檢測邏輯


責(zé)任編輯:武曉燕 來源: didispace.com
相關(guān)推薦

2021-11-08 16:10:41

漏洞SonarQube安全工具

2009-02-17 14:07:21

2015-05-27 14:55:45

2021-06-18 12:50:55

Cloud開源工具漏洞

2021-08-09 08:20:59

API安全測試漏洞

2022-09-08 09:59:23

API網(wǎng)絡(luò)安全

2023-05-26 00:04:02

軟件安全漏洞

2015-10-21 13:55:27

網(wǎng)絡(luò)安全檢測系統(tǒng)NST

2015-08-21 14:57:27

漏洞智能鑰匙汽車安全

2014-08-11 15:57:16

2016-02-19 16:35:07

云安全云計(jì)算私有云

2012-04-12 09:42:59

數(shù)據(jù)安全開源系統(tǒng)

2023-01-09 14:30:03

2014-06-03 09:23:41

2022-04-26 10:13:02

API漏洞安全

2014-06-03 11:36:18

2020-01-09 09:43:12

Signal聊天應(yīng)用開源

2021-10-18 10:29:15

API漏洞網(wǎng)絡(luò)安全

2019-06-03 10:14:07

API網(wǎng)關(guān)微服務(wù)

2018-07-09 15:32:57

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)