2008-10-15 15 views
21

मैं सुरक्षा के संबंध में अपने आवेदन की जांच करने की प्रक्रिया में हूं।क्या फिडलर, चार्ल्स, पोस्टर और एचिलीस के अलावा कोई HTTP/HTTPS इंटरसेप्शन उपकरण हैं?

Fiddler, Charles और Poster (फ़ायरफ़ॉक्स प्लग इन) के अलावा। वहाँ वहाँ https अवरोध (और संपादन) अनुप्रयोगों का उपयोग करने के लिए कोई अन्य स्वतंत्र हैं? विशेष रूप से वे जिन्हें व्यवस्थापक विशेषाधिकारों को स्थापित किया जा सकता है।

एचिलीस दिमाग में आता है, लेकिन मुझे नहीं लगता कि यह https यातायात को संभाल सकता है।

+0

Fwiw, आप xcopy-तैनात कर सकते हैं फ़िडलर; यह वास्तव में व्यवस्थापक की आवश्यकता नहीं है। – EricLaw

+0

हाहा cus ur विषय मुझे अब कुछ और पता होना चाहिए;) ty – STEEL

+0

अब एक ओपन-सोर्स विकल्प है: https://github.com/james-proxy/james –

उत्तर

15

एचिलीस एचटीटीपीएस यातायात पर काम करता है, लेकिन वे अपनी साइट पर ध्यान देते हैं कि यह अब तक का सबसे अच्छा उपकरण नहीं है।

उनके सुझाव Burp Suite और WebScarab दोनों जिनमें से मैं अत्यधिक अनुशंसा करता हूं।

+0

+1। अत्यधिक प्रभावी, सहज ज्ञान युक्त, और मुफ्त। – Lotus

+0

[वेबस्करैब] के बजाय (https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project) का उपयोग [ZAProxy] (https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project) का उपयोग करना चाहिए। जानकारी के लिए पहला लिंक देखें। –

0

मैं दृढ़ता से HttpWatch की अनुशंसा करता हूं। मेरा मानना ​​है कि मूल संस्करण मुफ्त है और कुछ हद तक आपके एचटीटीपीएस यातायात को कैप्चर करता है। व्यावसायिक संस्करण पैसे के लायक है।

1

अधिक शोध करना मैं Paros Proxy पर आया। दूसरों के लिए एक अच्छा विकल्प लगता है।

0

ratproxy पर एक नज़र डालें। यह वही नहीं हो सकता है जो आप पूछ रहे हैं, लेकिन आपके वेब ऐप की सुरक्षा का परीक्षण करने में बहुत उपयोगी है।

HTTP को अवरुद्ध करने और आपको अनुरोधों को संपादित या पुन: चलाने की अनुमति देने के बजाय, यह प्रॉक्सी के रूप में स्थापित करता है और आपके वेब ऐप के सामान्य उपयोग पर नज़र रखता है, और फिर उनकी गंभीरता के साथ संभावित सुरक्षा मुद्दों पर एक रिपोर्ट प्रदान करता है। इसे सक्रिय एक्सएसएस या एक्सएसआरएफ हमलों का प्रयास करने के लिए भी कॉन्फ़िगर किया जा सकता है जहां यह सोचता है कि एक भेद्यता है।

साइट कहती है "रत्प्रोक्सी वर्तमान में लिनक्स, फ्रीबीएसडी, मैकोज़ एक्स, और विंडोज (सिगविन) वातावरण का समर्थन करने के लिए माना जाता है" लेकिन मैंने इसे केवल लिनक्स पर उपयोग किया है।

1

ऐसे कुछ कार्यक्रम हैं जो मैं सुझाऊंगा।

पारोस प्रॉक्सी और रत्प्रोक्सी पहले ही उल्लेख कर चुके हैं।

scapy एक शक्तिशाली पैकेट मैनिपुलेशन टूल है, और इसमें सभी स्नीफिंग और निगरानी क्षमताओं भी हैं। dsniff उपकरण का एक सूट है जो हेरफेर, इंजेक्शन, और सभी प्रकार के अवरोध और संशोधन विकल्पों की अनुमति देता है।

आईई के लिए एक प्लगइन भी है जिसे Tamper IE कहा जाता है जिसमें एक साधारण जीयूआई आधारित पैकेट संपादक होता है।

ये सभी निःशुल्क हैं।

+0

+1 स्कैपी के लिए। पायथन के लिए एक भयानक निम्न स्तरीय पैकेट निरीक्षण पुस्तकालय। Burp suite के लिए – Lotus

0

चेक HTTP Debugger Pro

यह प्रॉक्सी-कम समाधान और डेटा स्थानांतरित करने के लिए शून्य प्रभाव पड़ता है है। इसके मुक्त, खुला स्रोत और पार मंच -

यह भी आधुनिक यूजर इंटरफेस :)

+0

बस इस पृष्ठ पर आने वाले फीचर पाठकों के लिए: 'आधुनिक उपयोगकर्ता इंटरैस' का मतलब इस मामले में एक रिबन क्लोन है (एला माइक्रोसॉफ्ट ऑफिस) ... –

+0

न केवल :) यह 'रिपोर्ट नियंत्रण' के साथ आता है जो समूह, फ़िल्टर और http सत्रों को क्रमबद्ध करें और चयनित सत्रों के लिए कुछ क्विक आंकड़े प्राप्त करें (डोमेन द्वारा आकार, सामग्री प्रकारों, gzip आंकड़ों आदि द्वारा)। क्या आपने कभी रिबन के बारे में अपनी टिप्पणी पोस्ट करने से पहले इसे चलाया था? – Khachatur

8

OWASP ZAP है।

इसकी भी सबसे अधिक सक्रिय खुला स्रोत वेब सुरक्षा उपकरण और Toolswatch.org द्वारा चलाए पिछले 2 'टॉप सुरक्षा उपकरण' सर्वेक्षण में पहला और दूसरा स्थान प्राप्त किया (2013, 2014)

यह मूल रूप से Paros से अलग किया गया था, जो अब बनाए रखा नहीं है, लेकिन अब यह और अधिक कार्यक्षमता लोड है।

यह एक ओडब्ल्यूएएसपी फ्लैगशिप प्रोजेक्ट वेबस्कार्ब को प्रतिस्थापित कर रहा है, जिसे अनिवार्य रूप से अब भी बनाए रखा नहीं जाता है।

साइमन (जैप प्रोजेक्ट लीड)

संबंधित मुद्दे