Hey,是不是也在为网站的安全问题头疼?今天就来聊聊如何用XSpear这款XSS漏洞扫描工具来守护你的网站安全。
XSpear简介
XSpear主要特点
- 基于模式匹配的XSS扫描
- 检测alert、confirm、prompt等无头浏览器上的事件(使用Selenium)
- 测试XSS保护旁路和反射参数的请求/响应
- 反射的参数:过滤测试、event handler、HTML tag、Special Char
- 测试盲XSS(使用XSS Hunter、ezXSS、HBXSS等所有网址盲测...)
- 动态/静态分析:查找SQL错误模式、分析Security头(CSP、HSTS、X-frame-options、XSS-protection等...)、分析其他标题(服务器版本、内容类型等...)
- 从Raw文件扫描(Burp suite、ZAP Request)
- 在ruby代码上运行的XSpear(使用Gem库)
- 显示table base cli-report和filtered rule,testing raw query(网址)
- 在所选参数下进行测试
- 支持输出格式:cli、json
- cli:摘要、过滤规则(params)、Raw Query
- 支持详细级别(退出/正常/原始数据)
- 支持自定义回调代码,以测试各种攻击向量
XSpear安装
安装XSpear非常简单,只需要在命令行中输入以下命令:
$ gem install XSpear
或者本地安装特定版本
$ gem install XSpear -v [版本号]安装完成后,你就可以开始使用XSpear进行XSS漏洞扫描了。记得,安全无小事,定期进行漏洞扫描,让你的网站更加安全可靠。
我是陆砚码,来自「思享编程网」(www.sxgpb.com),这里有很多实用的编程技巧和安全知识等你来发现。记得关注我们,一起学习,一起进步!
