2020年二季度Web安全工具TOP5

由于新冠疫情肆虐,2020年的DEF CON黑客大会已经转移到线上,但是网络安全爱好者有望在8月初线上会议期间看到大量新的黑客工具。

在此之前,长达数月的社交隔离和居家办公后,宅在家中的各路网络安全高手已经憋出不少大招,迫不及待发布了大量高级黑客工具。

[[333182]]

以下是2020年第二季度值得关注的五款最新Web安全工具:

ParamSpider:URL参数暴露审核工具

首先值得关注的是ParamSpider,这是一种全新的工具,可帮助网站和应用程序发现暴露的URL参数。

ParamSpider是由印度安全研究人员Devansh Batham开发的开放源代码工具,可自动执行URL地址中参数的收集过程,这是对网站和应用程序进行漏洞探测的关键一步。

然后,安全研究人员可以将从该工具中提取的数据输入到模糊器中,以发现潜在的漏洞,从而简化传统上劳动密集型的流程。

InQL:可帮助开发人员查找GraphQL漏洞

DoYensec的安全研究人员最新发布的开源工具InQL大大简化了GraphQL应用程序的漏洞查找。GraphQL是最初在Facebook上开发的一种用于对服务器运行查询的语言。

使用声明性语言的开发人员可能会遇到一个普遍的错误,那就是用户模型包含机密字段,例如未编辑的密码重置令牌。这些未编辑的标记可能会泄漏查询结果。

InQL可作为独立应用程序或Burp Suite的扩展程序使用。

Brim:可轻松浏览大量流量日志的网络取证工具

Brim Security开发的开源桌面应用程序Brim可以轻松处理大型数据包捕获(pcap)文件。

分析pcap文件对于网络故障排除和安全事件响应都非常有用。问题在于这些原始数据文件很很容易变得庞大而笨拙。

新开发的Brim实用程序使安全专业人员可以通过Zeek网络流量分析框架遍历大型数据包捕获和日志,以发现有用情报。

Brim Security的创始人Steve McCanne指出:Zeek日志很好地总结了pcap,但是没有一种简单的方法可以在桌面上搜索它们,或轻松地链接回pcap。

他补充说:“Brim在易于使用的桌面应用程序(开放源代码)中加入了这些功能,大大降低了使用门槛。”

多态有效载荷图像处理测试套件

多态图像文件是指包含其他嵌入式代码的文件,一个最简单的例子就是包含拍摄参数EXIF或位置信息的手机或数码相机照片,当然,攻击者也可以在多态图像文件中加入能够绕过安全审查的恶意代码。

Doyensec近日发布了一种新的开放源代码工具——标准化图像处理测试套件。使研究人员能够测试多态图像中的跨站点脚本(XSS)有效载荷,已经有安全研究人员因此获得了上万美元的收益。

来自Doyensec的研究人员通过使用该实用程序来入侵Google Scholar,从而获得了赏金。

“测试套件是探查转换多态图像的最流行的图像处理库之间差异的第一步,”Doyensec的Lorenzo Stella指出。

“许多安全的图像上传库已经执行了各种检查,例如验证图像文件格式,试探性地检查不需要的字节或清除EXIF元数据。我们的工具可以简化发现图像上传安全检查绕过漏洞的繁重工作,研究人员在安全测试工作或漏洞悬赏时会用到这个工具。”

用机器学习破解CAPTCHA验证码

[[333183]]

CAPTCHA验证码是互联网站和应用的看门人,用以区分真人和机器人的登录尝试。

由安全公司F-Secure开发的CAPTCHA破解服务器——CAPTCHA22,应用了机器学习技术,使破解CAPTCHA验证码变得更加简单,在挑战人工验证的过程中将“暴力”从“暴力破解”中抹掉。

F-Secure声称,其基于AI的CAPTCHA破解服务器能够破解微软Outlook的基于文本的CAPTCHA验证码,准确性达到90%,该工具的命名灵感来自于二战时期Joseph Heller的著名小说《二十二条军规》。

【本文是IDC.NET专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文   

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/125692.html<

(0)
运维的头像运维
上一篇2025-02-23 21:02
下一篇 2025-02-23 21:03

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注