¿Cómo sabemos que un sitio web tiene una vulnerabilidad?

Detectar (para desarrolladores)

Detectify es un servicio de seguridad web que simula ataques de hackers automáticos en su sitio web, detectando problemas críticos de seguridad antes de que los verdaderos hackers entren en escena. Ellos revisan el sitio web por más de 500 vulnerabilidades, incluyendo OWASP Top 10.

OWASP Top 10:

  1. Inyección
  2. Autenticación rota y gestión de sesiones
  3. Scripting entre sitios
  4. Referencia directa insegura a objetos
  5. Mala configuración de seguridad
  6. Exposición de datos sensibles
  7. Control de acceso de nivel de función faltante
  8. Falsificación de solicitudes entre sitios
  9. Uso de componentes con vulnerabilidades conocidas
  10. Redirecciones y reenvíos no validados

Detectify tiene integraciones con Slack, Hipchat, API, PagerDuty, Trello, Zapier, JIRA.

Detectify funciona muy bien para equipos de desarrolladores. Puede agregar miembros y compartir resultados, probar diferentes dispositivos y agentes de usuario, con cookies personalizadas y diferentes niveles de agresividad.

El equipo de Detectify está luchando por brindarle el servicio de seguridad más actualizado para que pueda compartir regularmente las pruebas de seguridad recientemente agregadas.

Precios:

Comienza desde $ 48 por perfil de escaneo, por mes, facturado anualmente

Versión de prueba:

14 dias

Otra herramienta para la auditoría de seguridad del sitio es Acunetix

Acunetix es el escáner líder de vulnerabilidades web utilizado por las compañías serias de Fortune 500 y ampliamente aclamado por incluir la inyección de SQL más avanzada y la tecnología de escaneo de caja negra XSS. Disponible en las instalaciones y en línea.

Acunetix proporciona seguridad del sitio web con monitoreo:

  • Scripting entre sitios
  • Inyección SQL
  • XSS reflejado
  • Ataques CSRF
  • Recorrido del directorio

Precios:

Comienza desde $ 345 por sitio web + 3 objetivos de red GRATUITOS

Versión de prueba:

14 dias

MageReport.com

Si necesita encontrar todas las vulnerabilidades en Magento, es mejor preguntarle a los gurús de Magento. Algunos de ellos participaron en el desarrollo de MageReport.com . Esta gran herramienta gratuita comprueba en su tienda Magento todas las vulnerabilidades conocidas en Magento e incluso algunas extensiones de terceros comúnmente utilizadas en un minuto. Hasta ahora, se han escaneado más de 8 millones de tiendas con MageReport.com.
Con esta práctica herramienta aprenderás sobre:

  • Parches de seguridad instalados y desinstalados
  • Vulnerabilidad RCE de EM_Ajaxproducts
  • Vulnerabilidad de Cart2Quote RCE
  • Visbot malware
  • Magmi desprotegido
  • Archivos de desarrollo desprotegidos
  • Ataques de fuerza bruta
  • Servidor sin mantenimiento
  • Estado de protección SSL
  • Vulnerabilidad de formularios web, etc.

Y lo más importante, proporcionan recomendaciones detalladas sobre cómo solucionar los problemas detectados.

Además, funciona como una herramienta para verificar la versión de Magento.

Precios:

GRATIS

Foregenix

Prueba de escaneo externo que proporciona un informe de alto nivel de las siguientes comprobaciones.

Foregenix detecta:

  • Detección de malware
  • Datos del titular de la tarjeta sin protección
  • Attacker File Changes
  • Webshells / Backdoors
  • Verificación del complemento del sitio web

Comprueba: Magento shoplift, Magmi, versión desactualizada, control de versiones desprotegido, nube, malware Harvester, secuestro de tarjeta de crédito, ataque XSS / RSS, fuga de secretos, toma / revelación administrativa.
Y proporciona monitoreo de seguridad de cumplimiento PCI + detección y alerta automatizadas / personalizables.

Precios:

Enfoque personalizado

Versión de prueba:

Puede verificar el estado del sitio web de forma gratuita, pero no hay ninguna opción de prueba o monitoreo gratuito.

SUCURI

Se especializa en eliminar malware de sitios web, listas negras, phishing, infecciones, desfiguraciones, spam SEO y otras infecciones de sitios web infectados.

Características de SUCURI:

  • Cortafuegos de aplicaciones web
  • Sistema de detección de intrusos
  • Sistema de Prevención de Intrusión
  • Registros de auditoría gestionados / Seguridad
  • Capa 7 Protección DDoS
  • Protección contra inundaciones HTTP
  • Protección de fuerza bruta
  • Parcheo virtual y endurecimiento
  • SQL, XSS y prevención de inyección de código
  • Protección con un clic 2FA, Captcha y contraseña en cualquier página
  • Soporte externo de CDN
  • Soporte de certificado SSL
  • Soporte HTTP / 2
  • Protección HTTPS DDoS
  • Protección DDoS avanzada (capa 3 y 4)
  • Alta disponibilidad / redundancia
  • Balanceo de carga

Precios:

Comienza desde $ 16.66 por sitio web, por mes

Versión de prueba:

No tiene versión gratuita o de prueba

Pero, ¿qué sucede si necesita un monitoreo continuo de seguridad y rendimiento de su tienda Magento, el equipo de desarrolladores de Magento de primer nivel que actuará en ataques de piratería eliminará inmediatamente el código de malware inyectado y solucionará los problemas funcionales de la tienda web? “Un pedazo de pastel” – diría WatchDogs . Suscríbase y verifique ahora;)

Esta pregunta ha preguntado y ya respondió muchas veces en quora. De todos modos, aquí hay una buena respuesta entre ellos.

Aquí hay algunas herramientas gratuitas para escanear su sitio web o blog en busca de vulnerabilidades.

ScanMyServer
es uno de los informes más completos de variedades de pruebas de seguridad como inyección de SQL, secuencias de comandos de sitios cruzados, inyección de código PHP, divulgación de fuente, inyección de encabezado HTTP, inyección de SQL ciego y muchos más. El informe de escaneo se notifica por correo electrónico con un resumen de vulnerabilidad.

Succuri
es el escáner de malware y seguridad gratuito más popular para sitios web. Puede hacer una prueba rápida para malware, listas negras de sitios web, SPAM inyectado y desfiguraciones.

Herramienta Qualys SSL Labs

es una de las herramientas más utilizadas para escanear el servidor web SSL. Proporciona un análisis profundo de su URL https, incluido el día de vencimiento, la calificación general, el cifrado, la versión SSL / TLS, la simulación de protocolo de enlace, los detalles del protocolo, BEAST y muchos más.

Detectar
es un escáner de seguridad de sitios web basado en SaaS. Esto obtuvo más de 100 pruebas de seguridad automatizadas, incluidos OWASP Top 10, malware y muchos más. ¡Ve a hackear a ti mismo o alguien más lo hará!

AsafaWeb
proporcione resultados de escaneo rápido de seguimiento, errores personalizados, seguimiento de pila, parche Hash Dos, registro EMLAH, cookies solo HTTP, cookies seguras, rey de Clickja y muchos más.

En primer lugar, no existe una herramienta totalmente automatizada que sea incluso un 5% más efectiva que un cibercriminal.

La forma más fácil y rápida de averiguarlo es contratar a un especialista en seguridad de aplicaciones web que realice una auditoría de toda la aplicación y el entorno.

La forma más económica en términos de dinero (pero no de tiempo) es aprender sobre la seguridad de las aplicaciones web y, si es un desarrollador, ese conocimiento realmente lo ayudará en su carrera. Afortunadamente, hay varios recursos con una amplia base de conocimientos sobre el tema. Por ejemplo, puede estar interesado en leer:

  • OWASP – significa Open Web Application Security Project. Agradable wiki con descripciones de todos los defectos de seguridad de la aplicación web, técnicas de prueba, mecanismos de defensa y una guía para el desarrollo seguro. Además, desarrollan un estándar de verificación de seguridad de aplicaciones y una guía de prueba que será muy útil después de conocer los ataques básicos y las vulnerabilidades.
  • Manual del hacker de aplicaciones web: fácil de leer, buenas explicaciones y guías, una buena forma de comenzar a aprender sobre seguridad web. Aunque toda la información se puede encontrar en el sitio web de OWASP, el libro podría ser más fácil para los principiantes.
  • The Hacker Playbook, una buena guía para las pruebas de penetración, un enfoque ligeramente diferente para atacar los recursos web. Te dará más de la perspectiva del hacker de hacer cosas. Aunque se trata más de cosas de nivel de red y herramientas de prueba semiautomáticas.

Los mejores deseos.

El usuario final no puede encontrar fácilmente el sitio web con vulnerabilidad. Los probadores de penetración utilizan varias técnicas para obtener la vulnerabilidad. Los usuarios pueden encontrar problemas importantes como validación incorrecta, inyección de SQL, XSS, pero otras vulnerabilidades no se pueden obtener fácilmente. Requieren herramientas y técnicas especiales.

Escanee su sitio web en busca de malware y problemas de seguridad. Generará informes de escaneo 100% perfectos gratis, ¡Escanee ahora!

Escáner de malware de sitios web | Escaneo rápido y gratuito de seguridad de sitios web en línea