Self Made Web 2.0 Security Testing

W
Self-Made Web 2.0
Security Testing
Sven Großmann, Timo Pagel
Vorstellung
● Sven
○ Master Student: Information Technology
■ Schwerpunkt: Web-Technologien
● Timo
○ Fachinformatiker (Systemintegration)
○ Master Student: Information Technology
■ Schwerpunkt: IT-Sicherheit
Sicherheits Experte Geschäftsführer
Werkzeuge des White Hats
Vulnerability Scans (DAST)
Web Application Firewalls
Code Analysen (SAST)
System Härtungen
Sicherheits Schulungen
Intrusion Detection Systems
Werkzeuge des Black Hats
Web Application
SQL Injection
Cross Site Scripting
Security Misconfiguration
...
DAST
DAST-Werkzeuge
● Burp (ca. 200 $)
● OWASP Zap
● w3af
● sqlmap/nosqlmap
● weitere bei sectoolmarket.com
[1] http://www.sectoolmarket.com/price-and-feature-comparison-of-web-application-scanners-unified-list.html
DAST-Werkzeuge
● Burp (ca. 200 $)
● OWASP Zap
● w3af
● sqlmap/nosqlmap
● weitere bei sectoolmarket.com
[1] http://www.sectoolmarket.com/price-and-feature-comparison-of-web-application-scanners-unified-list.html
Ein einfacher Scan
● Spider
○ Abdeckung der Seitenstruktur
● Scan
○ Schwachstellen aufdecken
Produktivumgebung scannen?
Funktionsweise
Proxy:
Spider/Scanner:
In Anlehnung an: https://blog.codecentric.de/files/2013/10/overview.png
Ein einfacher Scan
Demo: OWASP Zap und WackoPicko
Funktionsweise
Proxy:
Spider/Scanner:
AjaxSpider:
In Anlehnung an: https://blog.codecentric.
de/files/2013/10/overview.png
OWASP Top Ten
● A1 Injection
● A2 Broken Authentication and Session Management
● A3 Cross-Site Scripting (XSS)
● A4 Insecure Direct Object References
● A5 Security Misconfiguration
● A6 Sensitive Data Exposure
● A7 Missing Function Level Access Control
● A8 Cross-Site Request Forgery (CSRF)
● A9 Using Components with Known Vulnerabilities
● A10 Unvalidated Redirects and Forwards
Quelle: https://www.owasp.org/index.php/Category:OWASP_Top_Ten_Project
Vielen Dank
Kontakt:
Timo Pagel: security@timo-pagel.de
Sven Großmann: svennergr@gmail.com
Bild Quellen
Disney Interactive: http://www.starwars.com/
1 von 15

Recomendados

Reuters: Pictures of the Year 2016 (Part 2) von
Reuters: Pictures of the Year 2016 (Part 2)Reuters: Pictures of the Year 2016 (Part 2)
Reuters: Pictures of the Year 2016 (Part 2)maditabalnco
164.8K views52 Folien
What's Next in Growth? 2016 von
What's Next in Growth? 2016What's Next in Growth? 2016
What's Next in Growth? 2016Andrew Chen
94.3K views45 Folien
The Six Highest Performing B2B Blog Post Formats von
The Six Highest Performing B2B Blog Post FormatsThe Six Highest Performing B2B Blog Post Formats
The Six Highest Performing B2B Blog Post FormatsBarry Feldman
131.4K views1 Folie
The Outcome Economy von
The Outcome EconomyThe Outcome Economy
The Outcome EconomyHelge Tennø
345.1K views18 Folien
32 Ways a Digital Marketing Consultant Can Help Grow Your Business von
32 Ways a Digital Marketing Consultant Can Help Grow Your Business32 Ways a Digital Marketing Consultant Can Help Grow Your Business
32 Ways a Digital Marketing Consultant Can Help Grow Your BusinessBarry Feldman
340.1K views43 Folien
Web Application Security von
Web Application SecurityWeb Application Security
Web Application SecurityJonathan Weiss
1.8K views61 Folien

Más contenido relacionado

Similar a Self Made Web 2.0 Security Testing

Rex - Infrastruktur als Code von
Rex - Infrastruktur als CodeRex - Infrastruktur als Code
Rex - Infrastruktur als CodeJan Gehring
2.8K views139 Folien
Lasttest auf Zuruf CloudTest On Demand von
Lasttest auf Zuruf CloudTest On DemandLasttest auf Zuruf CloudTest On Demand
Lasttest auf Zuruf CloudTest On DemandSOASTA
428 views16 Folien
Frontendtechnologien Fuer Ria V1.0 von
Frontendtechnologien Fuer Ria V1.0Frontendtechnologien Fuer Ria V1.0
Frontendtechnologien Fuer Ria V1.0Oliver Belikan
658 views20 Folien
DWX 2014 - Testmanagement mit Visual Studio 2013 von
DWX 2014 - Testmanagement mit Visual Studio 2013DWX 2014 - Testmanagement mit Visual Studio 2013
DWX 2014 - Testmanagement mit Visual Studio 2013Nico Orschel
1.1K views36 Folien
Logstash: Open Source Log-Management (Webinar vom 20.02.2014) von
Logstash: Open Source Log-Management (Webinar vom 20.02.2014)Logstash: Open Source Log-Management (Webinar vom 20.02.2014)
Logstash: Open Source Log-Management (Webinar vom 20.02.2014)NETWAYS
1.7K views30 Folien
DevOpsCon 2016 - Continuous Security Testing - Stephan Kaps von
DevOpsCon 2016 - Continuous Security Testing - Stephan KapsDevOpsCon 2016 - Continuous Security Testing - Stephan Kaps
DevOpsCon 2016 - Continuous Security Testing - Stephan KapsStephan Kaps
6K views73 Folien

Similar a Self Made Web 2.0 Security Testing(20)

Rex - Infrastruktur als Code von Jan Gehring
Rex - Infrastruktur als CodeRex - Infrastruktur als Code
Rex - Infrastruktur als Code
Jan Gehring2.8K views
Lasttest auf Zuruf CloudTest On Demand von SOASTA
Lasttest auf Zuruf CloudTest On DemandLasttest auf Zuruf CloudTest On Demand
Lasttest auf Zuruf CloudTest On Demand
SOASTA 428 views
Frontendtechnologien Fuer Ria V1.0 von Oliver Belikan
Frontendtechnologien Fuer Ria V1.0Frontendtechnologien Fuer Ria V1.0
Frontendtechnologien Fuer Ria V1.0
Oliver Belikan658 views
DWX 2014 - Testmanagement mit Visual Studio 2013 von Nico Orschel
DWX 2014 - Testmanagement mit Visual Studio 2013DWX 2014 - Testmanagement mit Visual Studio 2013
DWX 2014 - Testmanagement mit Visual Studio 2013
Nico Orschel1.1K views
Logstash: Open Source Log-Management (Webinar vom 20.02.2014) von NETWAYS
Logstash: Open Source Log-Management (Webinar vom 20.02.2014)Logstash: Open Source Log-Management (Webinar vom 20.02.2014)
Logstash: Open Source Log-Management (Webinar vom 20.02.2014)
NETWAYS1.7K views
DevOpsCon 2016 - Continuous Security Testing - Stephan Kaps von Stephan Kaps
DevOpsCon 2016 - Continuous Security Testing - Stephan KapsDevOpsCon 2016 - Continuous Security Testing - Stephan Kaps
DevOpsCon 2016 - Continuous Security Testing - Stephan Kaps
Stephan Kaps6K views
Lasttest auf Zuruf CloudTest on Demand webinar presentation von SOASTA
Lasttest auf Zuruf CloudTest on Demand webinar presentationLasttest auf Zuruf CloudTest on Demand webinar presentation
Lasttest auf Zuruf CloudTest on Demand webinar presentation
SOASTA600 views
IT-Sicherheit und agile Entwicklung? Geht das? Sicher! von Carsten Cordes
IT-Sicherheit und agile Entwicklung? Geht das? Sicher!IT-Sicherheit und agile Entwicklung? Geht das? Sicher!
IT-Sicherheit und agile Entwicklung? Geht das? Sicher!
Carsten Cordes245 views
Technische SEO Probleme finden mit Tools von Timon Hartung
Technische SEO Probleme finden mit ToolsTechnische SEO Probleme finden mit Tools
Technische SEO Probleme finden mit Tools
Timon Hartung6.3K views
Logstash: Windows und Linux Logmanagement (Webinar vom 07.11.2014) von NETWAYS
Logstash: Windows und Linux Logmanagement (Webinar vom 07.11.2014)Logstash: Windows und Linux Logmanagement (Webinar vom 07.11.2014)
Logstash: Windows und Linux Logmanagement (Webinar vom 07.11.2014)
NETWAYS1.1K views
Crawl-Budget-Booster für eine bessere Search Engine Experience von André Goldmann
Crawl-Budget-Booster für eine bessere Search Engine ExperienceCrawl-Budget-Booster für eine bessere Search Engine Experience
Crawl-Budget-Booster für eine bessere Search Engine Experience
André Goldmann241 views
DWX 2016 - Monitoring 2.0 - Monitoring 2.0: Alles im Lot? von Marc Müller
DWX 2016 - Monitoring 2.0 - Monitoring 2.0: Alles im Lot?DWX 2016 - Monitoring 2.0 - Monitoring 2.0: Alles im Lot?
DWX 2016 - Monitoring 2.0 - Monitoring 2.0: Alles im Lot?
Marc Müller41 views
Rails i18n - Railskonferenz 2007 von jan_mindmatters
Rails i18n - Railskonferenz 2007Rails i18n - Railskonferenz 2007
Rails i18n - Railskonferenz 2007
jan_mindmatters1.2K views
Icinga 2: Integration von Graphite (Webinar vom 25.09.2014) von NETWAYS
Icinga 2: Integration von Graphite (Webinar vom 25.09.2014)Icinga 2: Integration von Graphite (Webinar vom 25.09.2014)
Icinga 2: Integration von Graphite (Webinar vom 25.09.2014)
NETWAYS3.1K views
Apex testen wird überschaetzt von Trivadis
Apex testen wird überschaetztApex testen wird überschaetzt
Apex testen wird überschaetzt
Trivadis360 views
Elastic Stack: Grundlagen der zentralen Logdatenverwaltung (Webinar vom 15. A... von NETWAYS
Elastic Stack: Grundlagen der zentralen Logdatenverwaltung (Webinar vom 15. A...Elastic Stack: Grundlagen der zentralen Logdatenverwaltung (Webinar vom 15. A...
Elastic Stack: Grundlagen der zentralen Logdatenverwaltung (Webinar vom 15. A...
NETWAYS258 views
Warum Monitoring und warum Icinga 2 (Webinar vom 04.12.2013) von NETWAYS
Warum Monitoring und warum Icinga 2 (Webinar vom 04.12.2013)Warum Monitoring und warum Icinga 2 (Webinar vom 04.12.2013)
Warum Monitoring und warum Icinga 2 (Webinar vom 04.12.2013)
NETWAYS7.2K views
Monitoring Openstack - LinuxTag 2013 von NETWAYS
Monitoring Openstack - LinuxTag 2013Monitoring Openstack - LinuxTag 2013
Monitoring Openstack - LinuxTag 2013
NETWAYS910 views

Self Made Web 2.0 Security Testing