01net Pro Entreprise informatique
Actualités gestion et logiciel informatique professionnel
Offre et recherche Emploi informatique internet
Salon conférences inofrmatique IT ebusiness 01
Le Cloud Computing
Vidéos reportage entreprise acteur informatique
Retrouvez tous les services 01Net dédiés aux professionnels !
Télécharger logiciels Pro et progiciels
Livres blancs e-commerce informatique et nouvelles technologies
Retrouvez l'ensemble des dossiers de la rédaction 01net Entreprise
Les synthèses des bonnes pratiques sur les sujets IT du moment

Google Ratproxy détecte les failles du Web 2.0

L'éditeur vient de publier sous licence open source Apache son outil interne de détection des failles de sites Web : ' cross site scripting ', injection de code SQL, mauvaise gestion des URL...

laisser un avis
Google propose un nouvel outil aux développeurs Web : Ratproxy. Il leur permet de vérifier de manière semi-automatique la sécurité de leur site Internet, afin de pouvoir combler rapidement les éventuelles failles cachées. Publié sous licence open source Apache, Ratproxy est en réalité la version publique d'un outil utilisé en interne par Google.
Le logiciel peut être installé en environnement FreeBSD, Linux, Mac OS X ou Windows (au travers d'une émulation Cygwin). Il fonctionne alors, tel que son nom l'indique, comme un proxy, c'est-à-dire un intermédiaire entre le site et le navigateur. Une fois que ce dernier est correctement configuré, il suffit de surfer normalement sur le site à tester. Les requêtes et les réponses sont automatiquement analysées par Ratproxy.

Détecter les failles de ' cross-site scripting '

Selon Google, le logiciel est capable de détecter les failles typiques du Web 2.0 : cross-site scripting, injection de code SQL, interactions dangereuses entre plusieurs sources d'information, gestion non sécurisée des données sous format JSON, mauvaise gestion des URL, etc. Les failles sont classées suivant leur niveau de criticité et compilées dans un rapport HTML (voir image ci-dessous).
Ratproxy est actuellement disponible en version 1.51 beta. Google le considère comme un outil parmi d'autres dans le domaine des analyseurs de sécurité. D'autres outils sont d'ailleurs cités dans la documentation, comme WebScarab, Paros, Burp, ProxMon ou Pantera.

L'analyse d'un professionnel reste indispensable

Google prévient aussi que les rapports générés ne sont pas suffisants pour une étude approfondie, mais sont là pour donner des pistes de réflexion. ' L'analyse par un professionnel de la sécurité est souvent nécessaire pour interpréter les résultats et traduire leur signification en regard de la plate-forme testée ', explique Michael Zalewski, créateur de Ratproxy, dans un blog.
Pour certains professionnels de la sécurité, ces outils automatiques n'ont d'ailleurs pas de grande valeur en soi. ' Ce type d'analyseur n'est pas nouveau. Il en sort cinq par an en moyenne, explique Hervé Schauer, consultant en sécurité. Nous les employons avec beaucoup de parcimonie. Nous préférons créer nos propres scripts de tests, adaptés à l'environnement du client. '
envoyer
par mail
imprimer
l'article
PAS D'AVIS SUR CET ARTICLE
Répondre
 

Avis sur «Google Ratproxy détecte les failles du Web 2.0»

   
 
à lire aussi
SUR LES MÊMES THÈMES
' " Dark " McBride tente un énième retour '
' Flagrant délit d'irresponsabilité '
Ne les appelez plus jamais netbooks !
La norme CMIS sort affûtée de l'été
Ontap 8 : l'arme cloud de Netapp
Un système de fichiers en grille européen
Héberger et maintenir facilement des sites web
Dans les labos
Alexis Dugas de Baudan (AXA France Services) : ' l'évaluation CMMi a un effet " contagieux " '
SSII : la prévention de la grippe A est délicate
Le secteur de l'impression prend une claque
Nominations
L'interface borne-mobile : le maillon faible de la sécurité de la RFID
À la recherche des remplaçants du clavier et de la souris
Gérer la fluctuation de la demande et réduire les stocks
Rendre les processus plus visibles et plus réactifs
Trouver des avantages au niveau financier et opérationnel
Un catalogue de logiciels pour optimiser sa chaîne logistique
' Une gouvernance des données pour un SI logistique plus agile '
L'AFP accélère la transmission de ses fichiers vidéo
Nos partenaires