0
本文作者: 溫曉樺 | 2015-09-28 16:54 |
在今年2月份,谷歌針對云計算領(lǐng)域發(fā)布了一款名為“Google Cloud Security Scanner”(谷歌云安全掃描器)的工具軟件,該產(chǎn)品可以更高效地在其云平臺上掃描安全漏洞。隨著互聯(lián)網(wǎng)安全的重要性和技術(shù)基礎(chǔ)不斷升級,許多公司都相繼在此方面投入。
雷鋒網(wǎng)獲悉,日前雅虎也開源了一款測試版的安全掃描器Gryffin,據(jù)悉,該項目是針對Web應用的。目前已經(jīng)可以在Github上獲得。
據(jù)介紹,Gryffin實際上相當于一個Go和JavaScript的聯(lián)合平臺,主要功能是幫助系統(tǒng)管理員掃描URL來查找惡意Web內(nèi)容和常見的安全漏洞,范圍與其他安全掃描器類似,包括SQL注入和跨站腳本(XSS)。
不過,據(jù)雅虎官方描述,該公司研發(fā)的Gryffin不僅僅是一個掃描器,而更像是一個大規(guī)模的網(wǎng)絡安全掃描平臺,它主要是為了解決“規(guī)模”和“覆蓋”兩個具體問題。
具體來說,“規(guī)?!笔侵庚嫶蟮腤eb互聯(lián)網(wǎng),而“覆蓋”則包含兩個意義:爬?。–rawl)和發(fā)掘Fuzzing。爬取的功能是盡可能多地找到Web應用程序的蹤跡,比如Gryffin的Crawler用來搜索“數(shù)以百萬計的URL”;而Fuzzing則負責測試應用程序組件的每個部分。
據(jù)悉,Crawler還包括一個重復數(shù)據(jù)刪除引擎,它可以將一個新爬取的頁面與已有頁面與進行比較,從而避免對同一個頁面爬取兩次。除此之外,Gryffin的Crawler還包含PhantomJS,它用于在客戶端JavaScript應用程序中處理DOM的渲染。
與雅虎的其他大量開源項目所使用的許可證一樣,Gryffin使用的也是BSD風格的許可證。運行具體需要以下的條件和環(huán)境:
1、Go
2、PhantomJS v2
3、NSQ分布式消息傳遞系統(tǒng)
4、Sqlmap,用于fuzzing SQL注入
5、Arachni,用于fuzzing XSS和Web漏洞
6、Kibana和Elastic Search,用于儀表盤
雷峰網(wǎng)原創(chuàng)文章,未經(jīng)授權(quán)禁止轉(zhuǎn)載。詳情見轉(zhuǎn)載須知。