Moduł skanera · aktywne testy
HTTP TRACE, open redirect, przestarzałe biblioteki JS
OWASP Top 10 - aktywne testy
OWASP Top 10 to lista najczęstszych i najpoważniejszych klas podatności webowych, aktualizowana co kilka lat przez Open Web Application Security Project. Nasz skaner aktywnie testuje każdą kategorię bezpieczną dla środowisk produkcyjnych.
Skanuj moją stronęDlaczego to ważne
Większość włamań nie wymaga zero-day'ów - atakujący wykorzystuje znane klasy błędów. Nieaktualna biblioteka jQuery umożliwia XSS. HTTP TRACE aktywny na serwerze umożliwia Cross-Site Tracing. Open redirect pozwala na phishing pod Twoją domeną.
Co sprawdzamy
Wykonujemy zestaw aktywnych, bezpiecznych testów: próba wywołania HTTP TRACE, sondowanie open redirect w parametrach URL, sprawdzenie listowania katalogów, wykrycie phpinfo.php, test path traversal (URL-encoded %2e%2e), sprawdzenie autocomplete na polach hasła. Biblioteki JS wykrywamy przez regex wersji porównując z minimalnymi bezpiecznymi wersjami z bazy CVE.
Wykrywane zagrożenia
Jak naprawić
Zaktualizuj jQuery do 3.7.x - npm update jquery lub <script> CDN z aktualną wersją
Wyłącz HTTP TRACE w Nginx: limit_except GET POST { deny all; }
Dodaj autocomplete='off' do pól hasła: <input type='password' autocomplete='off'>
Wyłącz directory listing w Nginx: autoindex off; (domyślnie off w Apache)
Usuń phpinfo.php i info.php z produkcji - nie są potrzebne po konfiguracji
Często zadawane pytania
Czy skaner sprawdza OWASP Top 10?
Tak. Sprawdzamy aktywnie HTTP TRACE (XST), niebezpieczne metody PUT/DELETE, open redirect, directory listing, path traversal, autocomplete hasła, phpinfo oraz przestarzałe biblioteki JS z bazy CVE. Wszystkie testy są bezpieczne i nie modyfikują Twojej strony.
Co to są przestarzałe biblioteki JS?
Biblioteki takie jak jQuery, Bootstrap czy Handlebars mają znane CVE w starszych wersjach. Skaner wykrywa wersje załadowane przez Twoją stronę i porównuje z minimalną bezpieczną wersją - jQuery < 3.5.0 umożliwia XSS, Handlebars < 4.7.7 umożliwia RCE.
Co to jest Cross-Site Tracing (XST)?
Gdy serwer ma włączoną metodę HTTP TRACE, atakujący może przez JavaScript odczytać nagłówki wysłane przez przeglądarkę (włącznie z ciasteczkami). To obejście HttpOnly na ciasteczkach. Fix: wyłącz TRACE w konfiguracji serwera.
Sprawdź swoją stronę teraz.
Skan OWASP Top 10 - aktywne testy + 9 innych modułów. Wynik A–F w 5 minut. Pierwsze 5 skanów bezpłatnie.
Skanuj stronę