Gratis sikkerhedsværktøj fra Google

Google har frigivet et af sine interne værktøjer, der anvendes til afprøvning af sikkerheden i webbaserede applikationer.

Artikel top billede

Computerworld News Service: Ratproxy, udgivet under en Apache 2,0 softwarelicens, scanner efter en række kode-problemer i web-applikationer, som for eksempel fejl der kunne muliggøre et 'cross-site scripting angreb', eller fejl der forårsager caching problemer.

"Vi har besluttet at gøre dette værktøj frit tilgængelig som open source, fordi vi mener at det vil være et værdifuldt bidrag til informationssikkerheds-fællesskaber derude, og som en hjælpende hånd til samfundets forståelse af sikkerhedspolitiske udfordringer forbundet med nutidige web-teknologier," skriver Michal Zalewski fra Google i en [url= http://googleonlinesecurity.blogspot.com/2008/07/meet-ratproxy-our-passive-web-security.html]blog[/url].

Ratproxy, på nuværende tidspunkt version 1,51 beta, er hurtig og mindre forstyrrende end andre scannere i og med at den er passiv, og ikke genererer en høj volumen af angrebs-simulerende trafik når den kører. Almindelige aktive scannere kan forårsage problemer med systemets ydeevne, skriver Zalewski i sin blog.

Værktøjet opsnapper indhold og kan udvælge udpluk af JavaScript fra 'style sheets'. Ratproxy støtter, blandt andet, også SSL (Secure Socket Layer) scanning.

Professionel fortolkning

Eftersom scanneren kører i passiv tilstand, udpeger Ratproxy også områder, der ikke nødvendigvis er de faktiske sikkerhedshuller. Oplysninger, der er indsamlet under en test-session, bør derfor fortolkes af en professionel, med en god forståelse for de mest almindelige problemer og symptomer, samt de mest benyttede sikkerhedsmodeller i nutidens web-applikationer, skriver Zalewski.

Google har frigjort en [url= http://code.google.com/p/ratproxy/wiki/RatproxyDoc] beskrivelse[/url] af Ratproxy, samt et [url= http://code.google.com/p/ratproxy/downloads/list]download-link[/url] til kildekoden. Kode licenseret under Apache 2.0 licensen kan indbygges i værker med kommerciel karakter, men oprindelsen af koden skal anerkendes.

Svag web-sikkerhed piner stadigvæk mange virksomheder, og er en potentiel kilde til tab af kunder eller finansielle data.

En undersøgelse foretaget i 2006 af 'Web Application Security Consortium', konstaterede at 85,57 procent af 31.373 sites, er sårbare over for 'cross-site scripting angreb'. 26,38 procent var sårbare over for 'SQL-injektion', og 15,70 procent indeholdt andre fejl der kunne føre til tab af data.

Som et resultat, har virksomhederne forsøgt at udfylde behovet for bedre værktøjer ved at erhverve mindre, specialiserede virksomheder på området.

I juni 2007 opkøbte IBM for eksempel Watchfire. Et firma der fokuserer på at scanne efter web-applikationers sårbarheder, samt databeskyttelse. To uger senere udtalte Hewlett-Packard at selskabet ville opkøbe SPI Dynamics, en rival til Watchfire hvis software også scanner efter sårbarheder i web-applikationer.

Oversat af Jimmie Gustafsson

Læses lige nu

    Annonceindlæg fra SoftwareOne

    Quantum computing bliver næste konkurrenceparameter

    Danske virksomheder bør forberede data og systemer på at spille sammen med fremtidens kvanteteknologi.

    En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

    Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

    Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

    Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

    Lars Jacobsen

    Chefredaktør på Computerworld

    Se alle Lars's artikler her

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Ahmed Yasin Mohammed Hassan som Data & AI Consultant. Han kommer fra en stilling som selvstændig gennem de seneste 3 år. Han er uddannet cand. merc. i Business Intelligence fra Aarhus Universitet. Nyt job

    Ahmed Yasin Mohammed Hassan

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Huy Duc Nguyen som Developer ERP. Han skal især beskæftige sig med at bidrage til at udvikle, bygge og skræddersy IT-løsninger, der skaber vækst og succes i vores kunders forretninger. Han kommer fra en stilling som Software Developer hos Navtilus. Han er uddannet i bioteknologi på Aalborg University. Nyt job

    Huy Duc Nguyen

    Norriq Danmark A/S

    Netip A/S har pr. 15. september 2025 ansat Benjamin Terp som Supportkonsulent ved netIP's kontor i Odense. Han er uddannet IT-Supporter hos Kjaer Data. Nyt job

    Benjamin Terp

    Netip A/S

    Netip A/S har pr. 19. august 2025 ansat Burak Cavusoglu som Datateknikerelev ved afd.Thisted og afd. Rønnede. Nyt job

    Burak Cavusoglu

    Netip A/S