IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Affichage des résultats du sondage: Quels outils d'audit de sécurité utilisez vous en php ?

Votants
4. Vous ne pouvez pas participer à ce sondage.
  • Graudit

    0 0%
  • phpSecAudit

    1 25,00%
  • Yasca

    0 0%
  • RATS

    0 0%
  • SWAAT

    1 25,00%
  • Pixy

    0 0%
  • un outil maison

    0 0%
  • aucun

    3 75,00%
Sondage à choix multiple
EDI, CMS, Outils, Scripts et API PHP Discussion :

Quels outils d'audit de sécurité utilisez vous en php ?


Sujet :

EDI, CMS, Outils, Scripts et API PHP

  1. #1
    Membre confirmé

    Profil pro
    Inscrit en
    Décembre 2006
    Messages
    464
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2006
    Messages : 464
    Points : 474
    Points
    474
    Par défaut Quels outils d'audit de sécurité utilisez vous en php ?
    Bonjour,

    Et vous, quels outils d'audit utilisez vous pour analyser le code source de vos applications ?

    Voici les miens, avec quelques commentaires :

    Graudit
    http://www.justanotherhacker.com/projects/graudit.html
    Scanne un fichier à la fois
    Donne toute les failles potentielles. Par exemple une alerte est levée pour require($variable); même si $variable est filtrée.
    Script shell linux.

    phpSecAudit
    http://developer.spikesource.com/projects/phpsecaudit
    Scanne un dossier mais a priori pas les sous-dossiers.
    Donne plutôt de bons résultats (pas trop bruyant, informations pertinentes).
    Il s'agit d'un script php s'exécutant en ligne de commande

    Yasca
    http://www.scovetta.com/yasca.html
    Ecrit en java, fonctionne sous Windows et Linux (enfin dès que JRE est installé).

    RATS
    https://www.fortify.com/ssa-elements...ence/rats.html

    SWAAT
    http://www.owasp.org/index.php/Categ..._SWAAT_Project

    Pixy
    http://pixybox.seclab.tuwien.ac.at/

    N'hésitez pas à donner les votres et vos avis. J'essaierai de résumer tout cela.

  2. #2
    Membre confirmé

    Homme Profil pro
    Inscrit en
    Août 2006
    Messages
    317
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Secteur : High Tech - Électronique et micro-électronique

    Informations forums :
    Inscription : Août 2006
    Messages : 317
    Points : 597
    Points
    597
    Par défaut
    J'avais déjà envisagé l'emploi de ce genre d'outils mais je n'ai jamais sauté le pas. Je travaille avec PHP que sur des projets personnels et la sécurité n'est pas un point que j'ai fixé comme critique.

    J'utilise une suite de bonne pratiques tels que :
    • Utiliser exclusivement des requêtes préparés
    • Filtrer les entrées
    • Utiliser des tokens de durée pour les formulaires
    • Pas de require basé sur des variables
    • ...


    Toutefois, si je venais à travailler sur une application où je ne serai pas responsable de l'ensemble de la ligne d'activité (hébergement, développement, activité), je pense que je me tournerai vers RATS qui semble avoir une très bonne réputation.

    Fabien

Discussions similaires

  1. Réponses: 18
    Dernier message: 09/09/2009, 09h42
  2. Quel proxy d'entreprise Maven 2 utilisez-vous?
    Par denisC dans le forum Maven
    Réponses: 18
    Dernier message: 31/07/2009, 13h37
  3. Réponses: 20
    Dernier message: 28/06/2008, 13h23
  4. Quel programme de lecture de pdf utilisez-vous ?
    Par Michaël dans le forum Applications et environnements graphiques
    Réponses: 9
    Dernier message: 10/11/2006, 08h17

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo