Yahoo представил Gryffin, открытый сканер безопасности для Web-приложений

Yahoo представил Gryffin, открытый сканер безопасности для Web-приложений

Компания Yahoo открыла исходные тексты платформы Gryffin, предназначенной для проведения всесторонних проверок безопасности в Web, охватывающих различные аспекты работы web-приложений.

Gryffin характеризуется гибкими средствами тестирования и горизонтальной масштабируемостью, позволяющей с минимальными усилиями перейти от системы для тестирования тысячи web-приложений к конфигурации для проверки 100 тысяч программ. Платформа рассчитана в первую очередь на проверку современных web-приложений, динамически генерирующих контент на стороне клиента силами JavaScript.

В процессе работы Gryffin пытается собрать как можно больше данных о поведении приложении и режимах его работы, сочетая использование поискового бота и различных техник fuzzing-тестирования. Интегрированный поисковый движок позволяет оттолкнувшись от заданного для проверки URL выявить миллионы реальных комбинаций запросов, охватывающих различные режимы работы web-приложения. Fuzzing-тестирование позволяет сгенерировать нетипичные варианты обращения к приложению. Gryffin корректно обрабатывает дубликаты (проверяется повторяемость структуры результирующего документа для отсеивания повторных проверок типовых генераторов контента) и учитывает динамическую генерацию интерфейса для чего используется встроенный браузерный движок PhantomJS, применяемый для симуляции отрисовки DOM при выполнении JavaScript, пишет opennet.ru.

Исходные тексты написаны на языке Go и поставляются под лицензией BSD. В платформе задействованы фреймворк PhantomJS (обособленный JavaScript-движок на базе WebKit), Sqlmap (для выявления уязвимостей, связанных с подстановкой запросов SQL), Arachni (для fuzzing-тестирования наличия XSS и прочих уязвимостей), NSQ (шина обмена сообщениями), Kibana и Elastic search (для формирования web-интерфейса для оценки результатов сканирования и аналитики). Поддерживается подключение собственных инструментов тестирования безопасности.

Из планов на будущее отмечается поддержка симуляции мобильного браузера, создание преднастроенного docker-образа для быстрого развёртывания Gryffin, возможность использования СУБД Redis как общего хранилища статистики для распределённых на несколько серверов конфигураций, подготовка документации, улучшение обработки Cookie, выявление дубликатов шаблонов URL на основе оценки приблизительного сходства при помощи алгоритма simhash. 

Дурову может грозить пожизненный срок в России, считает адвокат

Основателю Telegram Павлу Дурову может грозить пожизненное лишение свободы, если российский суд признает его виновным. Такой сценарий допустил адвокат Владимир Жеребенков в беседе с ТАСС.

По его словам, статья о содействии террористической деятельности относится к числу самых серьёзных.

Часть 1.1 статьи 205.1 УК РФ предусматривает от восьми до 15 лет колонии либо пожизненное заключение. Кроме того, в ходе расследования обвинение может пополниться и другими статьями.

Иными словами, уголовное дело только стартовало, а верхняя планка уже максимальная. Это подтверждается действующей редакцией УК РФ.

Ранее ФСБ сообщила, что Дурову предъявили обвинение и объявляют его в международный розыск. По версии ведомства, администрация Telegram не удалила каналы, чаты и боты, которые украинские спецслужбы якобы использовали для подготовки диверсий и терактов в России, массовых убийств и кибермошенничества.

Какие именно действия следствие вменяет лично основателю мессенджера, пока не уточняется. Также неизвестно, избрана ли ему мера пресечения и направлены ли документы в Интерпол.

Тут важно, что слова адвоката — это оценка возможного наказания, а не готовый приговор. Вина Дурова судом не установлена, а максимальная санкция статьи не означает, что пожизненный срок будет назначен автоматически.

Сам Павел Дуров и представители Telegram обвинение ФСБ пока не комментировали.

RSS: Новости на портале Anti-Malware.ru