我目前正在测试一个 RoR Web 应用程序,但老实说,我有点不知所措,我以前从未对抗过 RoR 应用程序,我想知道是否有任何特定工具可以用来攻击这个 RoR 站点(我获得完全许可,一切合法)。
任何用于基本 RoR 笔测试的工具或教程?
我目前正在测试一个 RoR Web 应用程序,但老实说,我有点不知所措,我以前从未对抗过 RoR 应用程序,我想知道是否有任何特定工具可以用来攻击这个 RoR 站点(我获得完全许可,一切合法)。
任何用于基本 RoR 笔测试的工具或教程?
您可以使用 Rails 应用程序关注许多领域,具体取决于您拥有的访问级别。一些初步的想法
您可以在Zen Rails 安全检查表中找到有关最常见的 Ruby on Rails 应用程序漏洞及其对策的信息。
我建议您熟悉 Web 渗透测试技术和一般攻击类型(XSS、SQLi、权限提升、会话安全等),然后深入研究 Rails 特定的漏洞。我发现对 HTTP 协议、会话如何创建/持久/销毁以及数据流有非常深入的了解比您可以运行的任何单一工具都更有帮助。一旦您对基本测试机制感到满意,Rails 就会提供一些关于安全性的出色文档 - http://guides.rubyonrails.org/security.html