首页 » 安全产品 » WEB应用安全评估系统
  • WEB应用安全评估系统


    产品概述


    国联天成公司技术研究团队多年深入研究当前各类流行Web攻击手段(如网页挂马攻击、SQL注入漏洞、跨站脚本攻击
    等)的经验结晶。该系统是目前国内最早的一款商业化Web应用安全评估系统,通过本地检测技术与远程检测技术相结
    合,对网站进行全面的、深入的、彻底的风险评估,综合性的规则库(本地漏洞库、ActiveX库、网页木马库、网站
    代码审计规则库等)以及业界最为领先的智能化爬虫技术及SQL注入状态检测技术,使得相比国内外同类产品智能化程
    度高,速度快,误报率极低。


    核心技术


    1、SQL注入网页抓取
    网页抓取模块采用广度优先爬虫技术以及网站目录还原技术。广度优先的爬虫技术的不会产生爬虫陷入的问题,网站目录还原技术则去除了无关结果,提高抓取效率。
    2、SQL注入状态扫描技术(非错误检测)
    不同于传统的针对错误反馈判断是否存在注入漏洞的方式,而采用自主创新的状态检测来判断。所谓状态检测,即:针对某一链接输入不同的参数,通过对网站反馈的结果使用向量比较算法进行比对判断,从而确定该链接是否为注入点,此方法不依赖于特定的数据库类型、设置以及CGI语言的种类,对于注入点检测全面,不会产生漏报现象。而常见的SQL注入扫描产品均不具备此项技术。
    3、注入验证基于注入状态
    采用状态检测来对数据库的数据进行猜解,无论网站采用什么CGI语言,无论网站是否反馈错误信息,都能进行正常的猜解,而常见的SQL注入扫描产品均不具备此项技术。


    产品特点


    1、网站木马检测,主要是对网站或网页中是否存在木马检测

    2、SQL注入检测,主要检测网站是否存在SQL注入漏洞,当发现有注入漏洞时,并进行SQL注入验证

    3、跨站脚本攻击检测,针对网站中所有网页进行跨站漏洞扫描

    4、检测网站的管理后门漏洞

    5、对网站中包含的敏感信息进行扫描,防止重要的信息泄露或非法言论通过网站进行传播

    6、用户可以灵活定制扫描策略

    7、具有漏洞验证方法,增强扫描结果的准确性,为用户提供验证漏洞的环境

    8、采用定制Cookie的方式,对需要登录验证的网站的扫描功能

    9、具有 SSL 扫描功能。对基于SSL传输的内容进行分析,可对网上银行等基于HTTPS协议的WEB应用进行安全评估,支持使用证书的应用系统

    10对网站的扫描功能。更多可定制的属性,如:目录过滤、网站过滤、参数过滤等,提升对各种复杂系统的适应能力

    11、结合Google Hacking 技术,增强对网站挂马以及敏感信息的扫描能力

    12、漏洞验证中对数据库及其所在主机操作系统属性的审计,如:数据库类型、账户、权限、其他数据库、用户组等,扫描向导和漏洞验证向导,方便用户操作


    典型应用


    WEBSCANNER