02.06.2013 Views

analisi e gestione della sicurezza di una complessa applicazione ...

analisi e gestione della sicurezza di una complessa applicazione ...

analisi e gestione della sicurezza di una complessa applicazione ...

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

CAPITOLO VII - Test per valutare la <strong>sicurezza</strong> <strong>di</strong> Talete<br />

Strumenti come quelli presentati <strong>di</strong> seguito possono però affiancare l’esperto nello svolgimento<br />

dell’au<strong>di</strong>ting, oltre ad assistere gli sviluppatori nelle fasi iniziali del progetto al fine <strong>di</strong><br />

determinare gli errori più banali.<br />

Il tool usato è un prodotto commerciale dell’azienda Acunetix chiamato Web Vulnerabilty<br />

Scanner che ricerca comuni vulnerabilità che affliggono i web server ed a livello applicativo<br />

simula situazioni <strong>di</strong> attacco alla ricerca <strong>di</strong> falle <strong>di</strong> <strong>sicurezza</strong>. Permette l’<strong>analisi</strong> delle <strong>di</strong>eci<br />

vulnerabilità critiche in<strong>di</strong>viduate da OWASP oltre a numerose altre; interessante il supporto<br />

legato alle nuove tecnologie del web (XML/SOAP Test, XPath Injection) e la buona capacità <strong>di</strong><br />

riconoscimento <strong>di</strong> XSS.<br />

7.2 “Web Vulnerability Scanner”<br />

Prima <strong>di</strong> iniziare la scansione col WVS è presente uno scan wizard che ci permette <strong>di</strong>:<br />

• Selezionare il target<br />

155

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!