Scriptorama.nl

Header image showing a keyboard, mouse, laptop and books on design patterns

PHP Security Scan met Chorizo

Op Scriptorama besteden we regelmatig aandacht aan security problemen binnen webapplicaties. We doen dit door uit te leggen wat mogelijke problemen zijn en hoe je ze kunt oplossen. Dit is natuurlijk een manier om security aan te pakken, een andere is door bestaande software te scannen op problemen en dit kan met Chorizo:

You worked hard developing your PHP based web (2.0) application. Now it's time to make it secure.
XSS, SQL injections, cross site request forging (CSRF), code inclusion, remote code execution, information disclosure are your enemies.

<knip>

All you need is a browser and a connection to the Internet. Chorizo! act as a proxy and scans while you surf your sites.

Nu bestaat Chorizo al een tijdje maar ze hebben van de week ook een PHP extensie, Morcilla, uitgebracht waarmee Chorizo ook binnen je applicatie kan kijken om zo nog meer potentiele problemen te vinden. Om een idee te krijgen wat mogelijk is zijn er wat video's van beschikbaar: Chorizo+Morcilla en Chorizo.

Je kunt Chorizo gratis proberen op 1 site, voor andere en/of meerdere sites en ook de Morcilla extensie zul je moeten betalen. Voor degene die denken dat ze daarmee iemand anders z'n site fijn even kunnen scannen op problemen: forget-it, Chorizo vereist je om een identificatie bestand up te loaden naar de betreffende website ;-).

Reageer ook!

Ik heb een test op een website van mijn stage uitgevoerd. Hier staat alles fout wat je maar fout kan bedenken op een website. De scan gaf maar 2 fouten aan. En ook nog dezelfde namelijk een verouderde php versie. Vulnerable was 2.4% ofzo. Ik weet zeker dat deze site veel erger is. Ik vind de check dus niet zo

Kun je eens aangeven wat voor fouten er in de website zaten en wat Chorizo zoal niet vond waarvan jij vond dat het wel gevonden moest worden?

Leave a comment
Line and paragraph breaks automatic, e-mail address never displayed, HTML allowed: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>