公司愈发注重信息安全,现在要对 web 端网站不登录的情况下进行 web 扫描,对服务器也要进行扫描,去年也试了下,使用华为云进行 web 端漏洞扫描出来的报告和政府发的三方报告差得很远如 js 含有 email、ip、电话号码;前端通过 webpack 打包、暴露了服务器上的文件目录、请求头的设置不符合规范等 大佬们有好的建议吗
找几家商业的工具,先听他们的售前团队给你讲一讲,就清楚个大概了
公司有钱加真的重视就找第三方测,自己去学也只能扫出来一部分
AppScan + Fortify
awvs
商业化的华为云的便宜 99 一次,绿盟开口 8000 一次,66000 一套
就是不想花钱加重视
Fortify 还要去了解下
web 应用程序打算用 awvs+appscan