02.06.2013 Views

analisi e gestione della sicurezza di una complessa applicazione ...

analisi e gestione della sicurezza di una complessa applicazione ...

analisi e gestione della sicurezza di una complessa applicazione ...

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

CAPITOLO VII - Test per valutare la <strong>sicurezza</strong> <strong>di</strong> Talete<br />

Figura 71 WVS: opzioni <strong>di</strong> scansione<br />

• Configurare il login: poiché spesso le applicazioni web prevedono dei flussi <strong>di</strong> navigazione<br />

prefissati, oltre a sezioni che richiedono l’autenticazione attiva dell’utente, con Web<br />

Vulnerability Scanner è possibile impostare l’account nel caso <strong>di</strong> autenticazione HTTP<br />

(Basic o NTLM) ma anche nel caso <strong>di</strong> login applicativi (i classici web form con username e<br />

password); per quest’ultimo meccanismo <strong>di</strong> autenticazione lo strumento permette <strong>di</strong><br />

"registrare" <strong>una</strong> navigazione manuale dell’utente, che verrà ripetuta automaticamente<br />

durante i successivi test. In questo modo, lo strumento possiede tutte le informazioni per<br />

accedere in maniera automatizzata attraverso tutte le sezioni dell’<strong>applicazione</strong> web.<br />

Avendo terminato la fase <strong>di</strong> setup è unicamente necessario cliccare sul pulsante Finish per<br />

avviare la scansione. Dopo un po’ <strong>di</strong> tempo (256 minuti, per la precisione) e dopo oltre 15000<br />

richieste HTTP è possibile visionare i risultati del test: solo 10 vulnerabilità scoperte e <strong>di</strong> tipo<br />

157

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!