IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Outils d'analyse de vulnérabilité de sites Web ?


Sujet :

Sécurité

  1. #1
    Membre actif
    Homme Profil pro
    Programmeur fou
    Inscrit en
    Octobre 2010
    Messages
    339
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Aveyron (Midi Pyrénées)

    Informations professionnelles :
    Activité : Programmeur fou

    Informations forums :
    Inscription : Octobre 2010
    Messages : 339
    Points : 216
    Points
    216
    Par défaut Outils d'analyse de vulnérabilité de sites Web ?
    Bonjour les amis,

    Je me lance dans la conception de sites web interactifs en php/MySQL et la sécurité m'interpelle.

    j'ai déjà compris que du code php côté serveur ne pouvait s'exécuter que si la page porte l'extension .php. j'ai essayé du code php dans une page html, heureusement, il semble ne pas s'exécuter.

    j'ai compris aussi que, côté client, Javascript pouvait être un souci.

    J'ai trouvé un super guide de la sécurité avec php :http://julien-pauli.developpez.com/t...-web-securite/

    Je suis à la recherche du même type de document sur JS.

    Mon futur site web est un site qui pose des questions au visiteur, et qui traite ses réponses. Il est écrit en php/MySQL, et je n'ai pas envie de me faire pirater par le premier hacker venu parce que je suis le nioubie de service...

    Donc, ma question :

    j'ai trouvé ici http://sectools.org/tag/vuln-scanners/ une liste d'outils d'analyse de vulnérabilités, parmi les "125" existants au jour de la publication de la page. Il semble que Burp ait la cote. Quel est votre outil préféré ? Le plus simple à utiliser pour le newbie ? J'ai installé Burp mais l'interface ne propose pas d'url à saisir pour lancer un diagnostic, donc ce n'est pas ce que je cherche. J'ai trouvé aussi Nikto, j'ai donc installé Perl et lancé Nikto sur mon site à tester. Il me répond "No GCI folder detected" (évidemment, y'en a pas, c'est du tout php/MySQL) et s'arrête

    Pour mieux cerner ma problématique, je cherche un outil qui va analyser le contexte du site et les sources qu'il peut y trouver, et me sortir une liste de toutes mes niaiseries. Un peu comme Hijackthis, si vous voulez...

    Ca existe ?
    Merci.

    EDIT
    Trouvé nmap aussi, a l'air pas mal du tout...
    à la retraite, occupé à apprendre Blender pour pondre des bagnôles pour FS22 (voir Papocle.fr)

  2. #2
    dsy
    dsy est déconnecté
    Membre habitué
    Profil pro
    Inscrit en
    Septembre 2002
    Messages
    105
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2002
    Messages : 105
    Points : 142
    Points
    142
    Par défaut
    Peut-être qu'un analyseur de code source PHP serait plus approprié ?
    https://www.owasp.org/index.php/Sour...Analysis_Tools

    Mais comme tu sembles débuter en programmation PHP, as-tu regardé du coté des framework PHP ? Les plus importants sont programmés en général par des personnes qui ont déjà une certaine expérience. Certains frameworks prennent en compte l'aspect sécurité.

  3. #3
    Membre actif
    Homme Profil pro
    Programmeur fou
    Inscrit en
    Octobre 2010
    Messages
    339
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Aveyron (Midi Pyrénées)

    Informations professionnelles :
    Activité : Programmeur fou

    Informations forums :
    Inscription : Octobre 2010
    Messages : 339
    Points : 216
    Points
    216
    Par défaut
    Excellent, merci, mais il me faut aussi un analyseur de code HTML, parce que j'ai découvert qu'on pouvait mettre du Javascript dans des inputs de formes, et ça ça me plaît pas du tout...

    EDIT
    Alors, rips, c'est exactement ce qu'il me faut !
    Il y a un rips pour html ???
    à la retraite, occupé à apprendre Blender pour pondre des bagnôles pour FS22 (voir Papocle.fr)

  4. #4
    Membre éclairé Avatar de messinese
    Homme Profil pro
    IT Security Consultant
    Inscrit en
    Septembre 2007
    Messages
    429
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : IT Security Consultant
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Septembre 2007
    Messages : 429
    Points : 876
    Points
    876
    Par défaut
    W3af = trés bon outils d'audits , de meme que WebSecurify et autre owasp , tous ces tools sont dispo sur backtrack, gnacktrack(plus maintenue il me semble) ou blackbuntu (trés trés bonne distro de pentesting) , nmap en revanche a moins d'employer avec des scripts NSE ne sera pas trop adapter.

Discussions similaires

  1. Adobe sort un outil entièrement visuel de création de site Web
    Par Idelways dans le forum Général Conception Web
    Réponses: 11
    Dernier message: 23/01/2016, 01h08
  2. Réponses: 1
    Dernier message: 23/02/2015, 09h06
  3. Réponses: 1
    Dernier message: 24/08/2011, 12h31
  4. Réponses: 0
    Dernier message: 15/08/2011, 23h06

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo