网站安全检测工具推荐:20款免费开源软件助力企业低成本防护

检测维修 0 101

企业管理者们很多都觉得,网络安全工作是成本中心,会增添内部工作摩擦,还能降低业务效率。但实际上,网络安全范畴有不少开源安全工具和项目,企业安全团队以及分析师们可免费使用。依靠这些开源工具,企业搞网络安全建设能有更好成本收益,因为这些网络安全项目由专门贡献者开发维护,还会给出有价值工具、框架和资源推动其更好实践应用。当然,开源工具是不是真的比去购买商业版产品更有成本效益,这取决于好多因素,其中涵盖产品往后所需花销的管理成本、运营成本以及支持成本呀,好多隐性成本可能会致使开源工具的实际成本比看起来要高出许多呢,这就需要组织在挑选安全工具时段,对总成本做全面的评估。本文搜集整理了当下比较热门的20款免费网络安全工具,虽说跟主流的商业版产品比起来,它们的应用范围还特别“小众”,好多方面的成熟度依旧在改进完善进程中,可要是能够合理运用,同样能够发挥出其价值。

它是一个开源的身份验证和授权管理系统,名为Authelia,能借助Web网页给应用程序供应双因素身份验证以及单点登录,也就是SSO服务。它还能够便利地跟诸如nginx、Traefik或者HAProxy这样流行的反向代理方案予以集成,协助其判定是不是应当准许或者重定向请求至Authelia的页面开展身份验证。简单来讲,Authelia能够针对用户所拥有的各类应用增添认证功能,进而极为显著地提升应用系统的安全程度。

主要特性:

要支持多种双因素认证方法,需要包含安全密钥,基于时间的一次性密码以及移动推送通知等。

• 可通过电子邮件确认进行身份验证和密码重置;

• 可以根据无效身份验证尝试次数对访问进行限制;

借助相应规则达成精准精细化的访问管控,其中涵盖了子域名,还有用户,以及用户组,另外还有请求URI等。

它能够跟流行的反向代理,似nginx、Traefik、Caddy、Skipper、Envoy或者HAProxy,直接去进行集成,进而增强反向代理服务的应用程序安全性。

存在一个传送门,其链接为,https://github.com/authelia/authelia。

2. BLint:检查可执行文件安全属性的开源工具

BLint是一款二进制文件检查器,它借助LIEF来评估可执行文件的安全属性以及功能。自2.0版本起,对于部分兼容的二进制文件,BLint能够生成软件物料清单,也就是SBOM。

主要特性:

• 能够用来对CI/CD管道里编译而成的二进制文件,进行被忽视的安全缺陷、代码签名或者验证码问题的检测。

• 不依赖于签名,侧重于功能监测;

• 节省资源并避免对实时环境的性能需求。

支持主流的二进制格式:

• Android(apk、aab)

• ELF(GNU、musl)

• PE(exe、dll)

• Mach-O(x64、arm64)

针对上面的二进制格式,在Linux环境里,用户能够运行BLint,且在Windows环境中,用户也能够运行BLint,同时在Mac环境下,用户同样能够运行BLint。

传送的入口:https://github.com/owasp-dep-scan/blint ,是这样的链接。提供了特定的地址。指向了特定的目标。

3. 云主动防御,那是一种开源的云安全防护方面的方案。

Cloud Active Defense是一种开源云安全解决办法,它把威胁检测诱饵整合到云基础设施里。这些诱饵普通用户看不见,但对攻击者极具吸引力。如此便形成一种状况,攻击者得持续做猜测:这究竟是陷阱还是利用路径呢?这种猜测使攻击行动变缓慢,还可能致使攻击者因怀疑是陷阱而忽视有效的攻击向量。

短期内,Cloud Active Defense计划让生成的警报能更便利地被主流SIEM系统获取,进而能更快速响应威胁。并且,该计划还打算发布接口代码,以此在Kubernetes集群上部署会更为轻松,使得每个应用程序都能够独立进行配置。

用于传送的门:网址是 https://github.com/SAP/cloud-active-defense。

4. 云控制台制图师:是一种用于安全日志处理以及分析的、开源的工具。

Cloud Console Cartographer是个开源工具,海量、嘈杂日志信息能被它映射到高度整合的可疑事件里,以此帮安全从业者消除噪音,更好理解自身环境中的威胁管控态势。

Cloud Console Cartographer能够迅速处理日志里的原始事件,并且对其实施分组以及归类。它甚至于能够剖析来自这些事件的上下文数据,凭借此来提供有关用户于控制台中所见到内容的更多信息,像是在单击发生之际处于活跃状态的组、策略、角色或者访问键的名称。把这些事件加以关联进而减量为单个操作的能力,对安全团队快速知悉在控制台中所执行的活动有所助力。

可以访问的链接:网址是https://github.com/Permiso-io-tools/CloudConsoleCartographer,有具有传送功能的门。

五。该死的易受攻击的食肆:专为学习而打造的开源应用程序编程接口服务。

那个被称为Damn Vulnerable RESTaurant的东东,属于一个秉持开源性质的项目,它能让那些从事道德黑客工作的人,还有开发人员以及安全工程师哎,借助那互动游戏的方式,去开展学习,从而达致辨认以及修复代码里的安全漏洞的目的。

该死的易受攻击的餐馆小游戏设置的挑战目标是,运用给出的线索确认并修补与应用程序编程接口相关的漏洞。参与人员要探寻辨别攻击手段并有效补救,用以保护应用程序编程接口。经由这个挑战的结果,参与人员会发觉攻击者的身份地位。而参与人员也能够挑选扮作攻击者的角色,去利用现存的漏洞。这个应用程序采用Python快速应用程序接口框架来研发模拟的应用程序编程接口,与此同时还融合了PostgreSQL数据库。方案借助Docker容器化这种方式,能够让使用Docker Compose来开展快速部署,以及进行配置。

可传送的门为:https://github.com/theowni/Damn-Vulnerable-Restaurant-API-Game。

6. Drozer:开源Android安全评估框架

被MWR InfoSecurity公司所开发的Drozer,是一款用于Android安全测试以及攻击模拟的有着开源属性的工具,它给出了一个命令行接口,能让用户于安全测试或者攻击Android应用程序之际开展自动化测试,把潜在的漏洞与安全风险给找出来,Drozer是当前应用相当广泛的Android安全测试工具当中的一个,其功能跟易用性获得了广泛的认可还有好评。

主要功能:

• 应用程序渗透测试:Drozer能让用户对Android应用程序的安全性予以测试,涵盖动态与静态各层面的分析,还有涉及漏洞扫描等方面。

应用程序漏洞挖掘方面,Drozer具备一个插件系统,该系统准许用户去编写自身的插件,以此来挖掘Android应用程序里的漏洞。

代码审计方面,Drozer能让用户迅速浏览应用程序的源代码,进而快速寻觅敏感信息以及漏洞。

安全审计方面,Drozer能做渗透测试,那其提供了代码审计功能,还能进行漏洞扫描啥的,这些算是常见的安全审计功能范围。

链接地址为:https://github.com/WithSecureLabs/drozer 的传送门。

7. EJBCA,它属于开源公钥基础设施,也就是PKI,还涉及证书颁发,即CA。

具有广泛验证下健壮性、可靠性以及适应性的EJBCA在Java所作开发且能于多数平台有效运行,它还是目前历史悠远类CA软件项目里的一款开源PKI及CA软件。

要特性:

企业具备伸缩性,此乃该产品始终坚守的设计标准,且循Java Enterprise范例。

• 灵活性:还有一个设计标准,那就是 EJBCA 应当具备适应组织工作流的能力,并非是使工作流去适应软件,所以它需要拥有灵活的 api 或者接口,以及针对不同用例的众多配置。

传送的入口道:即https://github.com/Keyfactor/ejbca-ce。

8. Encrypted Notepad:开源文本编辑器

一款叫做Encrypted Notepad的文本编辑器,它是开源的,能有力保证用户的文件,采用AES - 256形式去保存,并且加密调用得以实现。该方案并不需要网络连接,也不存在那些不必要的功能所在,它是个相当简单的工作工具之物。和Windows记事本应用程序情形一样,它除了文本编辑之外,不存在着其他功能。要是用户想要在他们的设备之间,去共享所保存的加密数据,那么可以选择借助像Dropbox或者NextCloud这样的服务,来把此事实现完成。

通道链接:https://github.com/ivoras/EncryptedNotepad2 ,此为传送门。

9. Fail2Ban:访问控制辅助工具

Fail2Ban为一款开源工具,其作用在于监控日志文件,像/var/log/auth.log这样的文件,进而阻止显示有多次登录失败情况的IP地址,它达成此目的的方式是,通过更新系统防火墙规则,在可进行配置的时间之内,拒绝来自这些IP地址的新连接。

Fail2Ban是个有着多种功能且具备有效性的工具,它能够运用最少的配置,借助社区驱动的过滤器,去阻止常见的攻击,另外,它还能够当作一个复杂的IDS/IPS系统,以满足特定的管理需求,比如检测和阻止应用程序或者系统特定的攻击向量。

主要特性:

对日志文件进行监视,同时监视systemd journal,采用使用Python编写的、能够于检测来自其它来源故障的自定义后端。

存在一种完全能够进行配置的regexp,它能够从日志或者日志里头捕获信息,进而把这些信息提供给操作,所以说,不仅仅能够禁止IP,而且还能够禁止用户账户,或者禁止会话,又或者禁止它们之间的组合。

• 主持IPv6网络环境;

动态配置能够让维护人员以及用户较为简便地去构建和发行版有关联的配置文件。以比方的模式来说,借助参数mode来实施精细调控(比如说,只是检测身份验证失败的状况,或者更积极主动地去禁止任何一种企图)。

一种通道:那里是https://github.com/fail2ban/fail2ban。

10. Grafana:开源数据可视化平台

Grafana是一种开源的解决办法,能够用来查询警报,还能探索指标、日志以及跟踪,并且把它进行可视化,无论这些数据存放在何处。Grafana给出了将时间序列数据库也就是TSDB数据转变为有意义的图形和可视化的工具。另外,它的插件框架让用户能够集成各类数据源,包含NoSQL/SQL数据库以及CI/CD平台比如GitLab。这些集成使得用户能够依据他们的特定需求构建一个全面的可观察性解决方案,同时有一个单一的窗格来管理它。

主要特性:

对于互操作性,其在进行设计之时,会把那与直接具备竞争性对手方的互操作性放在突出靠前予以优先思考考虑的位置。而这样存在着的开放性包含可能性,给予了组织能够去挑选他们自身所需要的工具以及所依赖的数据源头的权利便利,与此同时呢,又能够将他们手中所握住的全部数据放置到一个保持统一状态便于查看审视的视角范围当中。

• Grafana支持超100种各异的数据源,让用户能有自身的可观察性策略,还能自由挑选最契合其需求的工具,而非被限定于单一供应商的生态系统里。

对于Grafana而言,在项目刚开始的早期阶段,便已然存在着一个活力满满且无比活跃的社区,这个社区针对它的发展以及增强方面,都给予了相应的贡献。

存在一个以超链接形式展现的指向某个地方的入口:https://github.com/grafana/grafana。

11. Graylog:开源日志管理

Graylog是一种开源类方案,具备集中日志管理的功能,能让团队去收集、去存储以及去分析数据,且能凭借这些数据获取有关安全性、应用程序以及IT基础设施的答案。

主要特性:

很容易被安装,对多种数据类型的数据收集予以支持,并且能够迅速搜索所摄取的数据。

• 具有自动完成建议的复杂查询支持。

能够借助单个输入参数,或者多个输入参数,来迅速设置仪表板上的搜索过滤器,比如,将所有仪表板内容过滤到单个用户的所有活动,或者系统的所有活动。

利用各式各样的小部件,灵活地去创建仪表板,从而呈现出具有可定制特性的外观,其中涵盖高级数据聚合,能够把不同的数据拉拽到单个图表当中,以此获取类似pivot的体验。

传送的门在这里:https://github.com/Graylog2/graylog2-server ,此门指向的是一个具体的链接地址。

12. LSA Whisperer:开源认证包交互工具

LSA Whisperer意在借由其别具一格的消息传递协议同身份验证包互通,当下给予对cloudap、kerberos、msv1_0、negotiate、pku2u、channel包以及cloudap的AzureAD插件的支持。

LSA Whisperer让用户能够直接从本地安全授权子系统服务,也就是LSASS,恢复多种类型的凭据,然而却不需要去访问其内存。在精准无误的恰当上下文当中,LSA Whisperer可恢复Kerberos票据,能恢复SSO cookie,还能恢复DPAPI凭证密钥,这DPAPI凭证密钥是用来解密受DPAPI保护的用户数据的,并且它还能恢复NTLMv1响应,这NTLMv1响应很容易就被破解成可用的NT哈希。

传输通道入口:https://github.com/EvanMcBroom/lsa - whisperer。

13. Mantis:自动化资产发现、侦察和扫描框架

螳螂能够自动发觉、侦查以及扫描资产,用户只要输入一个顶级域名,它就能够识别相关的资产,像子域名和证书,这个框架可以借助开源和专有工具对活跃资产展开侦查,并且通过扫描漏洞、秘密、错误配置以及潜在的网络钓鱼域来达成其操作。

主要特性:

• 自动进行资产发现、侦察和扫描;

• 可进行分布式扫描(将单个扫描拆分到多台机器上);

• 支持定制化;

• 较丰富的安全报警能力;

• 可实现DNS服务集成;

• 可以快速集成新工具(现有的和自定义的)。

链接地址为:https://github.com/PhonePe/mantis 这个,是传送门。

它是一款工具,一款开源安全和风险审计工具,名叫OWASP dep-scan。

一款开源的安全以及风险评估工具是OWASP dep-scan,它能够协助用户更为充分地运用有关漏洞、建议还有项目依赖项许可限制的信息,它支持本地存储库以及容器映像作为输入源,所以适合与ASPM/VM平台集成并且在CI环境里使用。

主要特性:

Dep - scan借助cdxgen去生成软件物料清单(SOMS),它对诸多不一样的语言以及源代码配置予以支持。

• 系统给出了结果导出至可定制的Jinja报告的多个标准,还给出了结果导出到JSON文档的多个标准,其中囊括:CycloneDx漏洞披露报告,也就是VDR,以及通用安全咨询框架,即为CSAF2.0。

具备那种能够进行可达性分析的能力,运用AppThreat/atom去创建源代码片段。

• 可针对依赖混淆攻击和维护风险的深度包风险审计。

链接地址为:https://github.com/owasp-dep-scan/dep-scan 的指向入口 ,它被称作传送门。

Pktstat被设计成与除去Linux内核、高级或最新特性的情况下,可默认为非linux系统通用PCAP的各种Unix平台(含Darwin)交叉兼容的开源以太网接口流量监控工具 ,这个工具不依仗高级或最新的Linux内核特性。

在执行完毕之后,Pktstat会给出针对各个IP以及各个协议,其中包括IPv4、Pv6、TCP、UDP、ICMPv4还有ICMPv6的全面统计情况。系统会依据每个连接的bps、数据包以及(源 - IP:端口,目的 - IP:端口)元组来进行排序,进而提供出网络流量的详细视图。

传送的入口在这里:https://github.com/dkorunic/pktstat ,就是这个链接。

Prompt Fuzzer,实现对GenAI应用程序安全性的增强。

有一款名为Prompt Fuzzer的开源工具,它能够对GenAI应用程序的系统提示,针对动态LLM的威胁性展开评估。

主要特性:

• 可模拟十几种常见的GenAI攻击;

该工具,依据系统给出的提示,自动化地进行上下文的设置,按照与GenAI应用存在关联的特定主题,或者行业,来定下攻击的定制,进而实施攻击。

• 它具有良好的互动性和用户交互方式;

将这个过程多次依照所需要求去进行重复,以此强化用户所拥有的系统提示,清晰地明白他们自身的系统提示究竟是怎样朝着显得更为安全、更为具备弹性的方向转变的。

有一个叫Prompt Fuzzer的,它所支持的方案,是超过20个LLM提供商的那种方案。

17. Protobom:软件供应链安全防护

Protobom是一款开源的软件供应链工具,它的目的是协助所有组织,这里的组织涵盖系统管理员以及软件开发社区,去读取并生成软件物料清单,也就是SBOM,还有文件数据,并且能跨标准工业SBOM格式来转换这些数据。

市面上有着多种SBOM数据格式以及标识方案,这致使期望采用SBOM的组织遭遇挑战,Protobom意在借助于在标准之上给出与格式没有关联的数据层去缓和此问题,在该数据层让应用程序能够与任何SBOM毫无阻碍地运作。

Protobom能够被整合至商业应用程序以及开源应用程序当中,这对SBOM的采用起到了推动作用,并且让SBOM的创建以及使用变得更为容易,成本也更低。Protobom工具具备访问、读取以及转换各种数据格式SBOM的能力,借此提供顺畅的互操作性。

链接地址:https://github.com/bom-squad/protobom ,此为传送的门户站点。句末标点不能少!

18. RansomLord:勒索软件漏洞检测工具

一款开源工具名为RansomLord,它能够自动创建PE文件,其创建的最初目的在于证实勒索软件并非不可战胜,它存在着漏洞,它的开发者也会如同其他人那般编写出糟糕的代码,从而犯下错误。

主要特性:

• 可利用网络罪犯经常使用的DLL劫持策略;

• 部署漏洞利用以保护网络,这是一种击败勒索软件的新策略;

• 恶意软件漏洞情报,针对组织或行业的特定威胁;

对着勒索软件工具进行瞄准,目的是去揭示其中存在的缺陷,而这种缺陷有可能致使对手重新构建代码来修补漏洞。

有助于填补构建反勒索软件漏洞PE文件之际所需知识空白,能节省时间以及精力。

凭借恶意软件所遭受的此攻击向量的高比率情况,木马以及信息窃取程序皆能够被击败,就像那个Emotet MVID - 2024 - 0684此类示例一样,是依据这样的依据来阐述,可以做到如此状态,通过这样的方式来达成这般效果。

传输之门所指向的链接为:https://github.com/malvuln/RansomLord。

19. reNgine:Web应用程序安全性自动检测框架

reNgine乃是用于Web应用程序的安全性自动检测框架,它极为专注于高度可配置并且精简的侦察过程,其开发目的在于克服传统检测工具本身存在的局限之地,它把诸多不同风格的符号以及元素等进行重新排列组合,从而形成了一套独特的语言体系,这种语言体系能够精准地表达出特定的语义以及语法规则,在这些数据彼此形成关联之际,那可是一项艰巨异常的任务,然而reNgine却出色地解决了这个难题,检测进程里所运用的大多数工具,他们都以不同的文件格式予以输出,像JSON、XML、TXT等等。

漏洞赏金猎人,它是一个很好的选择,渗透测试人员,它也是一个很好的选择,公司安全团队,它同样是一个很好的选择,它能够自动化漏洞信息收集过程,它还可以细化漏洞信息收集过程。

提供链接的传送门为:https:// 这个网址是:github.com/yogeshojha/rengine。

20. Tracecat:开源版SOAR方案

Tracecat的那些搞开发的人员觉得安全自动化这个玩意应该每个人都能够去用,尤其是针对那些人手不够充足的中小型团队而言的。Tracecat是一款开源自动化平台,它适用于各种各样类型的安全团队。Tracecat的核心功能、用户界面以及日常工作流程都是基于大量安全团队现有的最佳实践来构建的。

Tracecat与Tines/Splunk SOAR并非是一对一的映射关系,开发人员旨在针对技术团队给出类似Tines那般的体验,不过其重点在于开源功能以及人工智能功能,Tracecat虽是出于安全方面进行设计的,然而它的工作流自动化以及案例管理系统,对于各类警报环境也是适用的,就像站点可靠性工程、DevOps以及物理系统监控这些环境。

连接途径:https://github.com/TracecatHQ/tracecat ,此为传送之门。

相关推荐: