我是开发人员,而不是安全专家。我的主要关注点是确保我不会通过糟糕的编程引入安全漏洞。我了解如何编写代码来防御 OWASP Top 10 以及其他漏洞,但我知道的足够多,知道我知道的还不够。我想在我们的流程中添加一些额外 的测试,以在整个开发过程中扫描漏洞。
我们已经在整个项目中进行了威胁建模,并对投入生产的所有代码更改进行了代码审查。
此外,作为我们发布过程的一部分,我们在发布之前在暂存环境中对我们的站点进行了渗透测试,并且在发布后也进行了实时测试。但是,我不确定我们的渗透测试工具是否足够。此外,渗透测试的成本很高,而且只能每隔一段时间进行一次。我真的很希望我们的团队在整个开发过程中执行它们。(在项目早期修复漏洞比在项目后期修复要便宜得多。)
我知道网络犯罪分子使用 Havij 之类的工具,而且我知道他们可以很容易地攻击带有漏洞的网站,即使是非技术人员也可以使用。我希望能够使用相同的工具在我们的测试中测试我们自己的网站,然后是登台,然后是生产环境。(为什么坏人应该拥有所有好工具?)但我不愿意去“黑幕”网站或新闻组下载这些工具。我什至不知道在哪里看。即使我确实知道去哪里寻找,我们的网络管理员也绝不会允许我们从不受信任的来源获取这些工具。
是否有合法的、受信任的地方可以下载或购买此类工具以用于此类白帽用途?我非常愿意尝试让高层管理人员为可能提供这些工具甚至更好的培训的白帽组织成员付费,所以我不一定要免费。我只是在寻找合法和合法的来源。