8791 sujets

Développement web côté serveur, CMS

Bonjour,

Je suis entrain développer un site un peu plus sensible qu'habituellement (avec une partie selfcare, ...)
et j'aimerais lui appliquer des tests de vulnérabilité.
J'ai bien sur cherchez sur le net et j'ai retenu 2 solutions:
http://www.websecurify.com/
et
http://www.nstalker.com
Le premier ne me retourne rien (page vide) et j'attends toujours l'email du 2° pour télécharger le soft.
J'ai essayé également 2 modules Firefox (XSS Me et Sql Inject Me) qui eux semble avoir bien fonctionné (aucun problème détecté, mais je l'analyse n'a duré que qq secondes ! )

Les autres que j'ai trouvé était soit trop cher, soit trop compliqué à mettre en oeuvre.
Je voudrais une solution online ou qui marche sous Windows ou OSX

Est ce que vous pensez des produits que je cite et sinon auriez vous des outils à me conseiller.

Merci d'avance

Bonne journée

Marco
Je ne connais pas les services que tu cites.
J'aurais tendance à éviter les service tiers.
Les scanners de vulnérabilité sont une première approche, notamment pour valider l'absence de faille triviale, mais ils demeurent insuffisants.
Un audit de code est incontournable pour s'assurer que les bonnes pratiques de bases sont respectées, par exemple sur le stockage des (hash de) mdp.

Il ne faut pas s'arrêter à la couche applicative, et passer au crible la config des machines qui hébergeant l'appli, la robustesse des mots de passe etc.
Si c'est une appli métier pour un entreprise, les failles principales viennent des utilisateurs, notamment sur leurs mauvaise pratiques: mdp sur des postits, poste de travail non verrouilllés etc

La sécurité, c'est pas vraiment le domaine où tu vas trouver un truc facile et efficace.

Concernant les ressource, la distrib backtrack est incontournable et dispose d'une littérature abondante, et le projet owasp recense de nombreux projets, docs et mémentos très utiles.
Modifié par paolo (23 Jan 2013 - 13:58)
Merci Paolo,

Mais dans mon cas, c'est l'applicatif qui m'intéresse. C'est pour cela que je suis payé, le reste c'est le client qui gère (il a ces propres serveurs).
Si l'utilisateur utilise mal l'outil, c'est plus mon problème (ce n'est pas moi non plus qui ait analysé le projet). Même si j'ai prévu, de par ma longue expérience, tout ce qui pourrait faciliter la vie de l'internaute (générateur de mot de passe, complexité suffisante, etc..)...

Ce que je souhaiterais, c'est juste vérifié que mon applicatif n'est pas une passoire pour ne pas passer pour un guignol...après c'est plus mon taf...D'ailleurs je livre le projet sur un serveur de test, n'ayant même pas accès au serveur de production.

Encore merci

Marco