惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
博客园 - 聂微东
博客园 - 叶小钗
爱范儿
爱范儿
罗磊的独立博客
Hugging Face - Blog
Hugging Face - Blog
阮一峰的网络日志
阮一峰的网络日志
S
SegmentFault 最新的问题
Apple Machine Learning Research
Apple Machine Learning Research
美团技术团队
T
Tailwind CSS Blog
博客园 - 司徒正美
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
宝玉的分享
宝玉的分享
量子位
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
The Cloudflare Blog
人人都是产品经理
人人都是产品经理
小众软件
小众软件
博客园 - 【当耐特】
博客园 - 三生石上(FineUI控件)
V
Visual Studio Blog
雷峰网
雷峰网
酷 壳 – CoolShell
酷 壳 – CoolShell

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания
Обзор бесплатных инструментов для поиска веб-уязвимостей ...
Mikhail Alekseev · 2026-06-22 · via Все публикации подряд на Хабре

Простой

5 мин

3

Существует немало бесплатных инструментов, способных выявлять веб-уязвимости, обнаруживать ошибки конфигурации и автоматизировать проверки безопасности. Если посмотреть на мировую IT-индустрию, огромный вклад в ее развитие вносит именно Open Source.

В этой статье рассмотрим ряд бесплатных инструментов, которые можно применять для анализа безопасности сайтов на «1С-Битрикс» и Bitrix24 и других веб-приложений. В конце немного расскажу про BitrixProbe, который начал создавать и пользоваться недавно для себя как дополнение к сканированию с MaxpatrolVM.

Nikto

Nikto это один из старейших бесплатных сканеров веб-серверов. Он проверяет ресурс на наличие потенциально опасных файлов, административных интерфейсов, устаревших компонентов и типовых ошибок конфигурации.

Nikto умеет:

  • работать по HTTP и HTTPS;

  • проверять нестандартные порты;

  • определять используемое серверное ПО;

  • искать опасные и служебные файлы;

  • выявлять небезопасные HTTP-заголовки;

  • работать через прокси;

  • использовать плагины и различные режимы проверок.

Сканер можно применять на начальном этапе обследования сайта. Например, он может обратить внимание на доступные служебные страницы, резервные копии, тестовые файлы или проблемы конфигурации веб-сервера.

Официальный репозиторий:
github.com/sullo/nikto

Nuclei

Nuclei это быстрый и расширяемый сканер уязвимостей от ProjectDiscovery.

Главная особенность Nuclei — использование YAML-шаблонов. Каждый шаблон описывает отдельную проверку: последовательность запросов, условия совпадения, уровень опасности и дополнительные метаданные.

С помощью Nuclei можно искать:

  • известные уязвимости;

  • ошибки конфигурации;

  • открытые административные панели;

  • чувствительные файлы;

  • стандартные учетные данные;

  • информационные утечки;

  • проблемы сетевых сервисов.

Для «1С-Битрикс» и Bitrix24 можно разрабатывать отдельные шаблоны, которые проверяют наличие служебных скриптов, публичных файлов, уязвимых компонентов и признаков конкретных уязвимостей. Перед запуском незнакомого шаблона желательно изучить его содержимое.

Пентестеры не редко используют данный сканер при внешнем сканировании. На github можно поискать готовые шаблоны под Bitrix, некоторые пентестеры их там выкладывают.

Официальный репозиторий:
github.com/projectdiscovery/nuclei

Документация:
docs.projectdiscovery.io/opensource/nuclei/overview

Burp Suite CE

Burp Suite один из наиболее известных наборов инструментов для анализа безопасности веб-приложений.

Бесплатная Community Edition не является Open Source, но предоставляет основные возможности для ручной работы с HTTP- и HTTPS-трафиком.

Burp Suite позволяет:

  • перехватывать запросы браузера;

  • изменять параметры, заголовки и cookies;

  • повторно отправлять запросы через Repeater;

  • анализировать авторизацию и управление сессиями;

  • проверять загрузку файлов;

  • исследовать API;

  • тестировать бизнес-логику приложения.

Burp Suite особенно полезен при ручной проверке компонентов, AJAX-обработчиков, REST API, административных интерфейсов и механизмов разграничения доступа.

Через Burp можно увидеть, какие запросы приложение отправляет на сервер, изменить идентификаторы объектов, параметры действий или значения cookies, а затем проверить реакцию приложения.

Бесплатная версия ограничена в части автоматического сканирования и скорости некоторых операций, но для ручного тестирования ее возможностей вполне достаточно.

Официальный ресурс:
portswigger.net/burp/communitydownload

OWASP ZAP

ZAP, ранее широко известный как OWASP ZAP, — бесплатный инструмент для динамического анализа безопасности веб-приложений.

Он может работать как перехватывающий прокси, пассивно анализировать трафик и выполнять автоматизированное сканирование.

Основные возможности ZAP:

  • перехват HTTP- и HTTPS-трафика;

  • пассивный анализ запросов и ответов;

  • автоматический поиск уязвимостей;

  • классический и AJAX Spider;

  • фаззинг параметров;

  • проверка WebSocket;

  • API для автоматизации;

  • поддержка дополнительных модулей.

ZAP подойдет тем, кому нужен бесплатный инструмент для ручного и автоматизированного анализа веб-приложений. Его можно применять для обследования публичных и авторизованных разделов сайтов.

Официальный ресурс:
zaproxy.org

SQLmap

Sqlmap — специализированный инструмент для обнаружения и исследования SQL-инъекций.

Он поддерживает множество СУБД и способен автоматизировать проверку различных техник SQL injection.

Sqlmap может работать с:

  • GET- и POST-параметрами;

  • cookies;

  • HTTP-заголовками;

  • JSON-запросами;

  • запросами, сохраненными из Burp Suite;

  • формами авторизации и пользовательскими сессиями.

Sqlmap полезен, когда предварительный анализ уже указывает на возможную SQL-инъекцию. Например, если параметр страницы или API-метода влияет на формирование запроса к базе данных, инструмент поможет подтвердить или опровергнуть наличие уязвимости.

Однако sqlmap не следует бездумно запускать по всем параметрам. Некоторые режимы создают значительную нагрузку, изменяют данные или пытаются получить доступ к операционной системе.

Начинать следует с минимально агрессивных настроек и только в рамках согласованного тестирования.

Официальный сайт:
sqlmap.org

Репозиторий:
github.com/sqlmapproject/sqlmap

BitrixProbe

Здесь я воспользуюсь возможностью и расскажу о своем недавнем инструменте. BitrixProbe я начал создавать в связи с трудностями, с которыми столкнулся при сканировании на уязвимости в системах под управлением CMS «1С-Битрикс» и Bitrix24.

Bitrix-проекты нередко значительно дорабатываются разработчиками и интеграторами. Некоторые коммерческие решения VM на сегодня не поддерживают сканирование Bitrix, c Nginx. Для меня это стало дополнительным аргументом в пользу создания отдельного инструмента, способного работать с разными вариантами Bitrix, включая Nginx и связку Nginx с Apache.

Изначально я планировал только аудит сканирование, но потом подумал, почему бы и не попробовать сделать что-то под пентест - внешний скан. В итоге сделал два режима:

  • pentest — внешнее сканирование по HTTP и HTTPS;

  • audit — локальный аудит сервера через SSH.

BitrixProbe в режиме pentest

Режим pentest предназначен для поиска публично доступных компонентов, служебных файлов, установочных и восстановительных скриптов, признаков модулей и некоторых уязвимостей, которые удается определить.

Хочу тут заметить, что даже MaxPatrol VM методом пентест определяет не все уязвимости в Битрикс, например критическая уязвимость BDU:2023-05857 и высокая BDU:2026-05965 неприменимы для пентест-проверок видимо в связи с определенными ограничениями. Много уязвимостей, требуют по умолчанию доступ и авторизованную сессию пользователя, например недавняя BDU:2026-04276 и она тоже не применима. Таким образом точное определение многих уязвимостей, без аутентификации невозможно, а по второстепенным признакам не является точным. Определить точно версии модулей Битрикс внешним сканированием тоже невозможно.

Пример запуска:

python -m bitrixprobe pentest --url https://example.com
Попытка распознать установленные модули

Попытка распознать установленные модули

BitrixProbe в режиме audit

Режим audit выполняет проверки непосредственно на сервере. Он позволяет анализировать локальную конфигурацию веб сервера, установленные модули Битрикс, версии компонентов, содержимое webroot и настройки Apache или Nginx. Потребуется учетная запись с доступом на чтение к веб каталогу.

Пример запуска:

python -m bitrixprobe audit \  
--host 192.168.1.10 \  
--port 22 \  
--user auditor \  
--webroot /var/www/bitrix
Тут PT-TRENDING чисто для демонстрации - сейчас уязвимость не трендовая

Тут PT-TRENDING чисто для демонстрации - сейчас уязвимость не трендовая

Для audit BitrixProbe использует локальную базу версий с данными CVE, BDU, CVSS и EPSS. Также учитывается признак PT Trending от PT Security, указывающий на трендовые для региона уязвимости. К сожалению на сайте вендора Битрикс я пока не нашел полную информацию по всем актуальным версиям всех модулей, поэтому база не содержит всё на 100%, но данные по версиям основных модулей имеются.

Репозиторий BitrixProbe:
github.com/ErSilh0x/bitrixprobe

В заключение

Nikto подойдет для первичного обследования веб-сервера, Nuclei для массовых и шаблонных проверок, Burp Suite и ZAP для ручного анализа веб-приложений, sqlmap для поиска SQL-инъекций, а BitrixProbe я использую для аудита «1С-Битрикс» и Bitrix24 и проверки версий модулей, сейчас больше в режиме аудита.

Бесплатные инструменты Open Source не отменяют необходимости в коммерческих решениях, но позволяют закрывать множество практических задач, там где коммерческие бессильны. Open Source дает свободу от монополий и регуляторов, возможность независимо подтвердить результат, формирует общие стандарты, ускоряет инновации и делает индустрию более конкурентной.